Уразливість SQL-ін'єкції в плагіні Pinpoint Booking System для WordPress
Виявлено SQL-ін'єкцію в плагіні Pinpoint Booking System для WordPress, що дозволяє витягувати дані з бази через параметр 'language'.
- CVSS
- 6.5 MEDIUM
- EPSS
- 30.06%
- Активно використовується
- немає в KEV
- Продукт
- pinpoint booking system
Що відомо
Плагін Pinpoint Booking System для WordPress має уразливість SQL-ін'єкції через параметр 'language' у версіях до 2.9.9.5.4 включно. Атакувальники з рівнем доступу не нижче підписника можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом отримувати доступ до чутливих даних, що може призвести до витоку інформації та порушення цілісності бази даних. Для власників інфраструктури це означає підвищений ризик компрометації даних і потенційні репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче підписника, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію системи в мережі.