Вразливість SQL-ін'єкції у WP Hotel Booking плагіні для WordPress
Вразливість SQL-ін'єкції у WP Hotel Booking плагіні для WordPress дозволяє викрадення даних. Оновіть плагін для захисту від атак.
- CVSS
- 10.0 CRITICAL
- EPSS
- 89.88%
- Активно використовується
- немає в KEV
- Продукт
- wp hotel booking
Що відомо
Плагін WP Hotel Booking для WordPress має критичну вразливість SQL-ін'єкції через параметр 'room_type' у REST API /wphb/v1/rooms/search-rooms у версіях до 2.1.0 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.
Бізнес-вплив
Вразливість з критичним рейтингом CVSS 10.0 ставить під загрозу цілісність і конфіденційність даних у системах, що використовують цей плагін. Зловмисники можуть отримати доступ до чутливої інформації, що може призвести до витоку даних і порушення роботи бізнес-процесів. Власники інфраструктури повинні терміново оцінити ризики та вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Hotel Booking від розробника thimpress і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію системи в мережі. Пріоритетно впровадити заходи безпеки для запобігання SQL-ін'єкціям.