Вразливість SQL-ін'єкції у WP Hotel Booking плагіні для WordPress

Вразливість SQL-ін'єкції у WP Hotel Booking плагіні для WordPress дозволяє викрадення даних. Оновіть плагін для захисту від атак.
CVE-2024-3605CVSS 10.0CMS

Вразливість SQL-ін'єкції у WP Hotel Booking плагіні для WordPress

Вразливість SQL-ін'єкції у WP Hotel Booking плагіні для WordPress дозволяє викрадення даних. Оновіть плагін для захисту від атак.

CVSS
10.0 CRITICAL
EPSS
89.88%
Активно використовується
немає в KEV
Продукт
wp hotel booking

Що відомо

Плагін WP Hotel Booking для WordPress має критичну вразливість SQL-ін'єкції через параметр 'room_type' у REST API /wphb/v1/rooms/search-rooms у версіях до 2.1.0 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.

Бізнес-вплив

Вразливість з критичним рейтингом CVSS 10.0 ставить під загрозу цілісність і конфіденційність даних у системах, що використовують цей плагін. Зловмисники можуть отримати доступ до чутливої інформації, що може призвести до витоку даних і порушення роботи бізнес-процесів. Власники інфраструктури повинні терміново оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Hotel Booking від розробника thimpress і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію системи в мережі. Пріоритетно впровадити заходи безпеки для запобігання SQL-ін'єкціям.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки