Уразливість SQL-ін’єкції в плагіні WP Booking Calendar для WordPress

Виявлено критичну SQL-ін’єкцію в плагіні WP Booking Calendar для WordPress. Рекомендується оновити плагін для захисту даних.
CVE-2024-1207CVSS 9.8CMS

Уразливість SQL-ін’єкції в плагіні WP Booking Calendar для WordPress

Виявлено критичну SQL-ін’єкцію в плагіні WP Booking Calendar для WordPress. Рекомендується оновити плагін для захисту даних.

CVSS
9.8 CRITICAL
EPSS
86.59%
Активно використовується
немає в KEV
Продукт
booking calendar

Що відомо

Плагін WP Booking Calendar для WordPress містить критичну уразливість SQL-ін’єкції через параметр 'calendar_request_params[dates_ddmmyy_csv]' у версіях до 9.9 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних сайту, викрадення або зміни чутливої інформації, що негативно впливає на довіру користувачів і безпеку бізнес-процесів. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити дані та зазнати фінансових і репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Booking Calendar від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки