Вразливість SQL-ін'єкції у плагіні Booking calendar для WordPress
Вразливість SQL-ін'єкції у плагіні Booking calendar для WordPress дозволяє неавторизованим користувачам отримати доступ до даних. Рекомендується оновлення та аудит безпеки.
- CVSS
- 5.9 MEDIUM
- EPSS
- 27.16%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Booking calendar, Appointment Booking System для WordPress має вразливість часової SQL-ін'єкції через параметр 'wpdevart_id' у версіях до 3.2.17 включно. Уразливість дозволяє неавторизованим зловмисникам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних за умови активованої Pro-версії та опції 'Delete previous dates'.
Бізнес-вплив
Ця вразливість може призвести до витоку чутливої інформації з бази даних, що ставить під загрозу конфіденційність і цілісність даних. Власники сайтів на WordPress із встановленим плагіном Booking calendar повинні розглядати цей ризик як середній, оскільки експлуатація вимагає специфічних умов, але може мати серйозні наслідки для бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'wpdevart_id', вимкнути опцію 'Delete previous dates' у Pro-версії та провести аудит логів на предмет підозрілої активності. Також варто розглянути обмеження доступу до адміністративних функцій плагіна.