Уразливість SQL-ін’єкції в плагіні Bookme для WordPress
Плагін Bookme для WordPress має SQL-ін’єкцію через параметр filter[status], що дозволяє адміністраторам викрадати дані. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.9 MEDIUM
- EPSS
- 21.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Bookme для WordPress до версії 4.2 включно має вразливість часової SQL-ін’єкції через параметр `filter[status]`. Аутентифіковані користувачі з правами адміністратора можуть додавати додаткові SQL-запити, що дозволяє отримувати конфіденційну інформацію з бази даних.
Бізнес-вплив
Вразливість дозволяє адміністраторам зловмисникам виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних. Це створює ризики для цілісності та конфіденційності інформації, а також може вплинути на довіру користувачів і відповідність нормативним вимогам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Bookme від розробника і встановити їх. Якщо оновлення недоступні, обмежте доступ до адміністративної панелі, перегляньте журнали доступу на предмет підозрілої активності та пріоритезуйте усунення цієї вразливості у вашому плані безпеки.