Вразливість SQL Injection у BookingPress Appointment Booking Pro для WordPress
Вразливість SQL Injection у BookingPress Appointment Booking Pro до версії 5.7.1 дозволяє викрадення даних через параметр 'store_service_date'.
- CVSS
- 7.5 HIGH
- EPSS
- 20.67%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін BookingPress Appointment Booking Pro для WordPress до версії 5.7.1 містить вразливість SQL Injection через параметр 'store_service_date' у функції bpa_assign_staffmember_to_slots(). Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.
Бізнес-вплив
Вразливість може призвести до компрометації бази даних, викрадення чутливої інформації та порушення цілісності даних. Для ІТ-операторів це означає підвищений ризик витоку даних і можливі перебої в роботі сервісів, що негативно впливає на довіру користувачів і репутацію компанії.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до функції, зменшити експозицію сервера, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості.