Вразливість SQL-ін’єкції у плагіні WordPress 'My Calendar' до версії 3.4.22

Висококритична SQL-ін’єкція у плагіні My Calendar (версії <3.4.22) WordPress. Рекомендується оновлення та обмеження доступу до REST API.
CVE-2023-6360CVSS 8.6CMS

Вразливість SQL-ін’єкції у плагіні WordPress 'My Calendar' до версії 3.4.22

Висококритична SQL-ін’єкція у плагіні My Calendar (версії <3.4.22) WordPress. Рекомендується оновлення та обмеження доступу до REST API.

CVSS
8.6 HIGH
EPSS
99.12%
Активно використовується
немає в KEV
Продукт
my calendar

Що відомо

Плагін WordPress 'My Calendar' версій до 3.4.22 містить уразливість SQL-ін’єкції без автентифікації через параметри 'from' та 'to' у REST-маршруті '/my-calendar/v1/events'. Це дозволяє потенційним зловмисникам виконувати небезпечні запити до бази даних.

Бізнес-вплив

Вразливість з високим рівнем критичності (CVSS 8.6) може призвести до компрометації даних або порушення роботи вебсайту, що використовує цей плагін. Власники сайтів на базі WordPress повинні врахувати ризики несанкціонованого доступу до інформації та можливі наслідки для бізнесу, включно з репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна 'My Calendar' від розробника joedolson і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки