Вразливість SQL-ін'єкції у плагіні BookingPress для WordPress
Вразливість SQL-ін'єкції у плагіні BookingPress для WordPress дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 39.52%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Appointment Booking Calendar та Scheduling Plugin – BookingPress для WordPress має вразливість SQL-ін'єкції через параметр 'category' у шорткоді 'bookingpress_form' у версіях до 1.1.21 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до несанкціонованого доступу до чутливих даних бази даних, що ставить під загрозу конфіденційність і цілісність інформації. Для власників веб-інфраструктури це означає потенційні ризики витоку даних і порушення роботи сервісів, що може вплинути на довіру користувачів і відповідність нормативним вимогам.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна BookingPress від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризиків.