Уразливість сліпої SQL-ін'єкції в Appointment Booking Calendar для WordPress

Виявлено уразливість сліпої SQL-ін'єкції в плагіні Appointment Booking Calendar для WordPress. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2025-12166CVSS 7.5CMS

Уразливість сліпої SQL-ін'єкції в Appointment Booking Calendar для WordPress

Виявлено уразливість сліпої SQL-ін'єкції в плагіні Appointment Booking Calendar для WordPress. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
7.5 HIGH
EPSS
21.1%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Appointment Booking Calendar — Simply Schedule Appointments Booking для WordPress має уразливість сліпої SQL-ін'єкції через параметри order і append_where_sql у версіях до 1.6.9.9 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних сайту, що використовує цей плагін. Це створює ризик компрометації інформації та порушення цілісності даних, що негативно впливає на довіру користувачів і безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметрів order і append_where_sql, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки