Уразливість SQL-ін'єкції в WordPress Booking Calendar Contact Form 1.0.23
Виявлено сліпу SQL-ін'єкцію в WordPress Booking Calendar Contact Form 1.0.23, що дозволяє віддалене виконання SQL-запитів через параметр 'id'.
- CVSS
- 8.8 HIGH
- EPSS
- 22.47%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У версії 1.0.23 плагіна WordPress Booking Calendar Contact Form виявлено уразливість сліпої SQL-ін'єкції без аутентифікації. Зловмисники можуть виконувати довільні SQL-запити через параметр 'id', надсилаючи спеціально сформовані запити до admin-ajax.php з дією 'dex_bccf_calendar_ajaxevent'.
Бізнес-вплив
Ця уразливість дозволяє віддаленим атакуючим отримувати конфіденційну інформацію з бази даних сайту без авторизації, що може призвести до витоку даних або компрометації системи. Власники інфраструктури повинні враховувати високий рівень ризику та пріоритетно реагувати на цю загрозу для захисту своїх ресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до admin-ajax.php, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого компонента. Важливо також впровадити моніторинг та пріоритезувати усунення цієї уразливості.