Критична вразливість SQL-ін’єкції у плагіні WP Hotel Booking до версії 2.0.8

Критична SQL-ін’єкція у плагіні WP Hotel Booking до 2.0.8 дозволяє неавторизованим користувачам атакувати сайти WordPress. Оновіть плагін для захисту.
CVE-2023-5652CVSS 9.8CMS

Критична вразливість SQL-ін’єкції у плагіні WP Hotel Booking до версії 2.0.8

Критична SQL-ін’єкція у плагіні WP Hotel Booking до 2.0.8 дозволяє неавторизованим користувачам атакувати сайти WordPress. Оновіть плагін для захисту.

CVSS
9.8 CRITICAL
EPSS
99.14%
Активно використовується
немає в KEV
Продукт
wp hotel booking

Що відомо

Плагін WP Hotel Booking для WordPress до версії 2.0.8 містить критичну вразливість, що дозволяє неавторизованим користувачам виконувати SQL-ін’єкції через відсутність перевірок авторизації та CSRF, а також недостатню обробку введених даних.

Бізнес-вплив

Ця вразливість може призвести до компрометації бази даних сайту, викрадення або зміни даних, а також потенційного повного контролю над сайтом. Власники сайтів на базі WordPress із встановленим плагіном WP Hotel Booking повинні розглядати це як критичну загрозу для безпеки своєї інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін WP Hotel Booking до версії 2.0.8 або новішої, перевірити журнали доступу на ознаки зловмисної активності, обмежити доступ до адміністративних функцій та провести аудит безпеки сайту. Якщо оновлення неможливе, слід обмежити зовнішній доступ до вразливих функцій та посилити моніторинг.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки