Вразливість SQL Injection у BookingPress Appointment Booking Pro для WordPress

Вразливість SQL Injection у BookingPress Appointment Booking Pro до версії 5.7.1 дозволяє викрадення даних через параметр 'store_service_date'.
CVE-2026-11823CVSS 7.5Web

Вразливість SQL Injection у BookingPress Appointment Booking Pro для WordPress

Вразливість SQL Injection у BookingPress Appointment Booking Pro до версії 5.7.1 дозволяє викрадення даних через параметр 'store_service_date'.

CVSS
7.5 HIGH
EPSS
20.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BookingPress Appointment Booking Pro для WordPress до версії 5.7.1 містить вразливість SQL Injection через параметр 'store_service_date' у функції bpa_assign_staffmember_to_slots(). Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних, викрадення чутливої інформації та порушення цілісності даних. Для ІТ-операторів це означає підвищений ризик витоку даних і можливі перебої в роботі сервісів, що негативно впливає на довіру користувачів і репутацію компанії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до функції, зменшити експозицію сервера, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки