Вразливість SQL-ін'єкції в плагіні Pinpoint Booking System для WordPress
Вразливість SQL-ін'єкції у плагіні Pinpoint Booking System дозволяє зловмисникам з рівнем Subscriber отримувати доступ до бази даних. Рекомендується оновлення та аудит безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 40.13%
- Активно використовується
- немає в KEV
- Продукт
- pinpoint booking system
Що відомо
Плагін Pinpoint Booking System для WordPress має вразливість SQL-ін'єкції через параметр 'schedule' у версіях до 2.9.9.5.0 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть отримати доступ до конфіденційної інформації бази даних шляхом додавання шкідливих SQL-запитів.
Бізнес-вплив
Вразливість дозволяє зловмисникам з обмеженим доступом виконувати додаткові SQL-запити, що може призвести до витоку чутливої інформації з бази даних. Це створює серйозні ризики для безпеки даних і може вплинути на довіру користувачів та репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника і застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого сервісу.