Luka SQL Injection w wtyczce Appointment Booking Calendar dla WordPress
Wtyczka Appointment Booking Calendar dla WordPress ma lukę SQL Injection umożliwiającą wyciek danych. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 7.5 HIGH
- EPSS
- 23.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin dla WordPress w wersjach do 1.6.10.0 jest podatna na atak SQL Injection poprzez parametr 'fields'. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych, takich jak nazwy użytkowników, adresy e-mail i hashe haseł.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie WordPress, co może skutkować naruszeniem prywatności użytkowników i potencjalnym dalszymi atakami na infrastrukturę IT. Właściciele stron korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie najnowszej wersji zawierającej poprawkę. W przypadku braku natychmiastowej aktualizacji należy ograniczyć dostęp do parametrów wejściowych, monitorować logi pod kątem podejrzanych zapytań SQL oraz priorytetyzować działania naprawcze w celu minimalizacji ryzyka wycieku danych.