Уразливість SQL-ін'єкції в плагіні Pinpoint Booking System для WordPress

Виявлено SQL-ін'єкцію в плагіні Pinpoint Booking System для WordPress, що дозволяє витягувати дані з бази через параметр 'language'.
CVE-2024-13235CVSS 6.5Web

Уразливість SQL-ін'єкції в плагіні Pinpoint Booking System для WordPress

Виявлено SQL-ін'єкцію в плагіні Pinpoint Booking System для WordPress, що дозволяє витягувати дані з бази через параметр 'language'.

CVSS
6.5 MEDIUM
EPSS
30.06%
Активно використовується
немає в KEV
Продукт
pinpoint booking system

Що відомо

Плагін Pinpoint Booking System для WordPress має уразливість SQL-ін'єкції через параметр 'language' у версіях до 2.9.9.5.4 включно. Атакувальники з рівнем доступу не нижче підписника можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом отримувати доступ до чутливих даних, що може призвести до витоку інформації та порушення цілісності бази даних. Для власників інфраструктури це означає підвищений ризик компрометації даних і потенційні репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче підписника, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію системи в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки