Уразливість сліпої SQL-ін'єкції в Appointment Booking Calendar для WordPress
Виявлено уразливість сліпої SQL-ін'єкції в плагіні Appointment Booking Calendar для WordPress. Рекомендується оновлення та обмеження доступу для безпеки сайту.
- CVSS
- 7.5 HIGH
- EPSS
- 21.1%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Appointment Booking Calendar — Simply Schedule Appointments Booking для WordPress має уразливість сліпої SQL-ін'єкції через параметри order і append_where_sql у версіях до 1.6.9.9 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до витоку чутливих даних із бази даних сайту, що використовує цей плагін. Це створює ризик компрометації інформації та порушення цілісності даних, що негативно впливає на довіру користувачів і безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметрів order і append_where_sql, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.