Уразливість SQL-ін’єкції в BookingPress для WordPress (CVE-2024-10540)

Уразливість SQL-ін’єкції в BookingPress для WordPress дозволяє зловмисникам отримати доступ до бази даних. Рекомендується оновлення плагіна та обмеження доступу.
CVE-2024-10540CVSS 5.3Web

Уразливість SQL-ін’єкції в BookingPress для WordPress (CVE-2024-10540)

Уразливість SQL-ін’єкції в BookingPress для WordPress дозволяє зловмисникам отримати доступ до бази даних. Рекомендується оновлення плагіна та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
43.99%
Активно використовується
немає в KEV
Продукт
bookingpress

Що відомо

Плагін Appointment Booking Calendar та Scheduling Plugin – BookingPress для WordPress має уразливість SQL-ін’єкції через параметр 'service' у шорткоді bookingpress_form у версіях до 1.1.16 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом отримувати несанкціонований доступ до даних бази, що може призвести до витоку конфіденційної інформації та порушення цілісності даних. Власники інфраструктури повинні врахувати потенційні ризики компрометації даних і вплив на довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна BookingPress від розробника та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до мінімально необхідного рівня, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи безпеки для захисту бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки