Вразливість SQL-ін’єкції у плагіні WordPress 'My Calendar' до версії 3.4.22
Висококритична SQL-ін’єкція у плагіні My Calendar (версії <3.4.22) WordPress. Рекомендується оновлення та обмеження доступу до REST API.
- CVSS
- 8.6 HIGH
- EPSS
- 99.12%
- Активно використовується
- немає в KEV
- Продукт
- my calendar
Що відомо
Плагін WordPress 'My Calendar' версій до 3.4.22 містить уразливість SQL-ін’єкції без автентифікації через параметри 'from' та 'to' у REST-маршруті '/my-calendar/v1/events'. Це дозволяє потенційним зловмисникам виконувати небезпечні запити до бази даних.
Бізнес-вплив
Вразливість з високим рівнем критичності (CVSS 8.6) може призвести до компрометації даних або порушення роботи вебсайту, що використовує цей плагін. Власники сайтів на базі WordPress повинні врахувати ризики несанкціонованого доступу до інформації та можливі наслідки для бізнесу, включно з репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна 'My Calendar' від розробника joedolson і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення вразливості.