CVE-2024-2342: Уразливість SQL-ін'єкції в плагіні Simply Schedule Appointments для WordPress
Виявлено уразливість SQL-ін'єкції в плагіні Simply Schedule Appointments для WordPress. Рекомендується оновлення та обмеження доступу для захисту даних.
- CVSS
- 8.8 HIGH
- EPSS
- 44.85%
- Активно використовується
- немає в KEV
- Продукт
- simply schedule appointments
Що відомо
Плагін Appointment Booking Calendar — Simply Schedule Appointments для WordPress має уразливість SQL-ін'єкції через параметр customer_id у версіях до 1.6.7.7 включно. Атакувальники з правами не нижче контриб'ютора можуть додавати шкідливі SQL-запити для витягання конфіденційних даних із бази.
Бізнес-вплив
Ця уразливість може призвести до компрометації бази даних сайту, що містить конфіденційну інформацію клієнтів і бізнес-дані. Для ІТ-операторів це означає підвищений ризик витоку інформації та потенційні порушення роботи сервісу, що може вплинути на довіру користувачів і репутацію компанії.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Simply Schedule Appointments від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.