Уразливість SQL-ін’єкції в плагіні Bookme для WordPress

Плагін Bookme для WordPress має SQL-ін’єкцію через параметр filter[status], що дозволяє адміністраторам викрадати дані. Рекомендується оновлення та перевірка безпеки.
CVE-2025-13385CVSS 4.9Web

Уразливість SQL-ін’єкції в плагіні Bookme для WordPress

Плагін Bookme для WordPress має SQL-ін’єкцію через параметр filter[status], що дозволяє адміністраторам викрадати дані. Рекомендується оновлення та перевірка безпеки.

CVSS
4.9 MEDIUM
EPSS
21.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Bookme для WordPress до версії 4.2 включно має вразливість часової SQL-ін’єкції через параметр `filter[status]`. Аутентифіковані користувачі з правами адміністратора можуть додавати додаткові SQL-запити, що дозволяє отримувати конфіденційну інформацію з бази даних.

Бізнес-вплив

Вразливість дозволяє адміністраторам зловмисникам виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних. Це створює ризики для цілісності та конфіденційності інформації, а також може вплинути на довіру користувачів і відповідність нормативним вимогам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Bookme від розробника і встановити їх. Якщо оновлення недоступні, обмежте доступ до адміністративної панелі, перегляньте журнали доступу на предмет підозрілої активності та пріоритезуйте усунення цієї вразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки