Уразливість SQL-ін’єкції в BookingPress для WordPress (CVE-2024-10540)
Уразливість SQL-ін’єкції в BookingPress для WordPress дозволяє зловмисникам отримати доступ до бази даних. Рекомендується оновлення плагіна та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 43.99%
- Активно використовується
- немає в KEV
- Продукт
- bookingpress
Що відомо
Плагін Appointment Booking Calendar та Scheduling Plugin – BookingPress для WordPress має уразливість SQL-ін’єкції через параметр 'service' у шорткоді bookingpress_form у версіях до 1.1.16 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом отримувати несанкціонований доступ до даних бази, що може призвести до витоку конфіденційної інформації та порушення цілісності даних. Власники інфраструктури повинні врахувати потенційні ризики компрометації даних і вплив на довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна BookingPress від розробника та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до мінімально необхідного рівня, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи безпеки для захисту бази даних.