Уразливість SQL-ін'єкції в WordPress Booking Calendar Contact Form 1.0.23

Виявлено сліпу SQL-ін'єкцію в WordPress Booking Calendar Contact Form 1.0.23, що дозволяє віддалене виконання SQL-запитів через параметр 'id'.
CVE-2016-20068CVSS 8.8Web

Уразливість SQL-ін'єкції в WordPress Booking Calendar Contact Form 1.0.23

Виявлено сліпу SQL-ін'єкцію в WordPress Booking Calendar Contact Form 1.0.23, що дозволяє віддалене виконання SQL-запитів через параметр 'id'.

CVSS
8.8 HIGH
EPSS
22.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У версії 1.0.23 плагіна WordPress Booking Calendar Contact Form виявлено уразливість сліпої SQL-ін'єкції без аутентифікації. Зловмисники можуть виконувати довільні SQL-запити через параметр 'id', надсилаючи спеціально сформовані запити до admin-ajax.php з дією 'dex_bccf_calendar_ajaxevent'.

Бізнес-вплив

Ця уразливість дозволяє віддаленим атакуючим отримувати конфіденційну інформацію з бази даних сайту без авторизації, що може призвести до витоку даних або компрометації системи. Власники інфраструктури повинні враховувати високий рівень ризику та пріоритетно реагувати на цю загрозу для захисту своїх ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до admin-ajax.php, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого компонента. Важливо також впровадити моніторинг та пріоритезувати усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки