Вразливість SQL Injection у плагіні Booking Calendar для WordPress

Вразливість SQL Injection у плагіні Booking Calendar для WordPress дозволяє зловмисникам викрадати дані через параметр 'dates_to_check'.
CVE-2025-14383CVSS 7.5Web

Вразливість SQL Injection у плагіні Booking Calendar для WordPress

Вразливість SQL Injection у плагіні Booking Calendar для WordPress дозволяє зловмисникам викрадати дані через параметр 'dates_to_check'.

CVSS
7.5 HIGH
EPSS
33.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Booking Calendar для WordPress має вразливість типу time-based blind SQL Injection через параметр 'dates_to_check' у версіях до 10.14.8 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних, що містить важливі дані користувачів і бізнес-процесів. Це створює ризик витоку конфіденційної інформації, порушення цілісності даних і потенційних фінансових втрат для власників інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Booking Calendar від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'dates_to_check', впровадити додаткові заходи безпеки, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки