Вразливість SQL-ін’єкції в плагіні The Events Calendar для WordPress
Критична SQL-ін’єкція в плагіні The Events Calendar (до версії 6.6.4) дозволяє викрадення даних через параметр 'order' функції tribe_has_next_event.
- CVSS
- 9.8 CRITICAL
- EPSS
- 98.78%
- Активно використовується
- немає в KEV
- Продукт
- the events calendar
Що відомо
Плагін The Events Calendar для WordPress має критичну вразливість SQL-ін’єкції через параметр 'order' функції tribe_has_next_event у версіях до 6.6.4 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних, якщо сайт використовує функцію tribe_has_next_event() вручну.
Бізнес-вплив
Вразливість може призвести до компрометації бази даних сайту, що містить конфіденційну інформацію, та порушення цілісності даних. Для власників сайтів на WordPress із встановленим плагіном The Events Calendar це створює високий ризик витоку даних і потенційних атак на інфраструктуру. Необхідно оперативно оцінити використання функції tribe_has_next_event() та вжити заходів для захисту.
Рекомендовані дії адміністратора
Адміністраторам слід перевірити, чи використовується функція tribe_has_next_event() вручну на сайті, та оновити плагін The Events Calendar до останньої версії, якщо доступна. Якщо оновлення неможливе, рекомендується обмежити доступ до параметра 'order', провести аудит логів на предмет підозрілих запитів і знизити експозицію вразливого функціоналу. Важливо також регулярно моніторити оновлення від розробника.