Luka SQL Injection w wtyczce Appointment Booking Calendar dla WordPress

Wtyczka Appointment Booking Calendar dla WordPress ma lukę SQL Injection umożliwiającą wyciek danych. Zalecana szybka aktualizacja i monitoring.
CVE-2026-3658CVSS 7.5Web

Luka SQL Injection w wtyczce Appointment Booking Calendar dla WordPress

Wtyczka Appointment Booking Calendar dla WordPress ma lukę SQL Injection umożliwiającą wyciek danych. Zalecana szybka aktualizacja i monitoring.

CVSS
7.5 HIGH
EPSS
23.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin dla WordPress w wersjach do 1.6.10.0 jest podatna na atak SQL Injection poprzez parametr 'fields'. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych, takich jak nazwy użytkowników, adresy e-mail i hashe haseł.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie WordPress, co może skutkować naruszeniem prywatności użytkowników i potencjalnym dalszymi atakami na infrastrukturę IT. Właściciele stron korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie najnowszej wersji zawierającej poprawkę. W przypadku braku natychmiastowej aktualizacji należy ograniczyć dostęp do parametrów wejściowych, monitorować logi pod kątem podejrzanych zapytań SQL oraz priorytetyzować działania naprawcze w celu minimalizacji ryzyka wycieku danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS