CVE-2023-4691: Уразливість SQL-ін’єкції в плагіні Bookly для WordPress

Уразливість SQL-ін’єкції в плагіні Bookly для WordPress до версії 22.4 дозволяє адміністраторам виконувати шкідливі запити. Рекомендується оновлення плагіна.
CVE-2023-4691CVSS 7.2CMS

CVE-2023-4691: Уразливість SQL-ін’єкції в плагіні Bookly для WordPress

Уразливість SQL-ін’єкції в плагіні Bookly для WordPress до версії 22.4 дозволяє адміністраторам виконувати шкідливі запити. Рекомендується оновлення плагіна.

CVSS
7.2 HIGH
EPSS
50.03%
Активно використовується
немає в KEV
Продукт
bookly

Що відомо

Плагін Bookly для WordPress версій до 22.4 містить уразливість SQL-ін’єкції через недостатню санітизацію параметрів. Ця вразливість може бути використана користувачами з високими правами, наприклад адміністраторами.

Бізнес-вплив

Уразливість дозволяє зловмисникам з високими привілеями виконувати шкідливі SQL-запити, що може призвести до несанкціонованого доступу або зміни даних у базі. Це створює ризики для цілісності та конфіденційності інформації на сайтах, що використовують плагін Bookly.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Bookly до останньої версії, випущеної після 22.4. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати доступ до адміністративної панелі. Також варто регулярно перевіряти наявність оновлень від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки