Уразливість SQL-ін’єкції в плагіні WP Booking Calendar для WordPress
Виявлено критичну SQL-ін’єкцію в плагіні WP Booking Calendar для WordPress. Рекомендується оновити плагін для захисту даних.
- CVSS
- 9.8 CRITICAL
- EPSS
- 86.59%
- Активно використовується
- немає в KEV
- Продукт
- booking calendar
Що відомо
Плагін WP Booking Calendar для WordPress містить критичну уразливість SQL-ін’єкції через параметр 'calendar_request_params[dates_ddmmyy_csv]' у версіях до 9.9 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до компрометації бази даних сайту, викрадення або зміни чутливої інформації, що негативно впливає на довіру користувачів і безпеку бізнес-процесів. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити дані та зазнати фінансових і репутаційних збитків.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Booking Calendar від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику експлуатації уразливості.