Вразливість SQL Injection у плагіні Booking Calendar для WordPress
Вразливість SQL Injection у плагіні Booking Calendar для WordPress дозволяє зловмисникам викрадати дані через параметр 'dates_to_check'.
- CVSS
- 7.5 HIGH
- EPSS
- 33.18%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Booking Calendar для WordPress має вразливість типу time-based blind SQL Injection через параметр 'dates_to_check' у версіях до 10.14.8 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до компрометації бази даних, що містить важливі дані користувачів і бізнес-процесів. Це створює ризик витоку конфіденційної інформації, порушення цілісності даних і потенційних фінансових втрат для власників інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Booking Calendar від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'dates_to_check', впровадити додаткові заходи безпеки, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї вразливості.