CVE-2024-2341: Уразливість SQL-ін'єкції в плагіні Simply Schedule Appointments для WordPress
Виявлено уразливість SQL-ін'єкції в плагіні Simply Schedule Appointments для WordPress, що дозволяє отримати доступ до бази даних. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 45.08%
- Активно використовується
- немає в KEV
- Продукт
- simply schedule appointments
Що відомо
Плагін Appointment Booking Calendar — Simply Schedule Appointments для WordPress має уразливість SQL-ін'єкції через параметр keys у версіях до 1.6.7.7 включно. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість дозволяє зловмисникам з обмеженим доступом отримувати доступ до чутливих даних бази, що може призвести до витоку інформації та порушення цілісності даних. Це створює серйозні ризики для безпеки вебсайтів на базі WordPress, які використовують цей плагін, особливо у випадках, коли дані клієнтів або бізнес-інформація зберігаються у базі.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Simply Schedule Appointments від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче підписника, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Важливо також регулярно перевіряти безпекові оновлення та планувати пріоритетне усунення цієї уразливості.