CVE-2024-2342: Уразливість SQL-ін'єкції в плагіні Simply Schedule Appointments для WordPress

Виявлено уразливість SQL-ін'єкції в плагіні Simply Schedule Appointments для WordPress. Рекомендується оновлення та обмеження доступу для захисту даних.
CVE-2024-2342CVSS 8.8CMS

CVE-2024-2342: Уразливість SQL-ін'єкції в плагіні Simply Schedule Appointments для WordPress

Виявлено уразливість SQL-ін'єкції в плагіні Simply Schedule Appointments для WordPress. Рекомендується оновлення та обмеження доступу для захисту даних.

CVSS
8.8 HIGH
EPSS
44.85%
Активно використовується
немає в KEV
Продукт
simply schedule appointments

Що відомо

Плагін Appointment Booking Calendar — Simply Schedule Appointments для WordPress має уразливість SQL-ін'єкції через параметр customer_id у версіях до 1.6.7.7 включно. Атакувальники з правами не нижче контриб'ютора можуть додавати шкідливі SQL-запити для витягання конфіденційних даних із бази.

Бізнес-вплив

Ця уразливість може призвести до компрометації бази даних сайту, що містить конфіденційну інформацію клієнтів і бізнес-дані. Для ІТ-операторів це означає підвищений ризик витоку інформації та потенційні порушення роботи сервісу, що може вплинути на довіру користувачів і репутацію компанії.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Simply Schedule Appointments від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки