CVE-2026-7797: Blind SQL Injection w wtyczce Appointment Booking Calendar dla WordPress
Wtyczka Appointment Booking Calendar dla WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 42.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin dla WordPress do wersji 1.6.11.8 jest podatna na czasową ślepą SQL Injection przez parametr 'append_where_sql'. Atakujący bez uwierzytelnienia mogą dołączać dodatkowe zapytania SQL, co umożliwia wykradanie danych z bazy.
Wpływ biznesowy
Podatność pozwala nieautoryzowanym osobom na dostęp do wrażliwych informacji w bazie danych poprzez manipulację zapytaniami SQL. Może to prowadzić do wycieku danych klientów i zakłóceń w działaniu serwisu rezerwacji, co negatywnie wpływa na reputację i bezpieczeństwo infrastruktury IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointu /appointments/bulk, monitorować logi pod kątem podejrzanych żądań oraz przeprowadzić audyt bezpieczeństwa aplikacji WordPress i jej wtyczek.