Вразливість SQL-ін'єкції у плагіні Booking calendar для WordPress

Вразливість SQL-ін'єкції у плагіні Booking calendar для WordPress дозволяє неавторизованим користувачам отримати доступ до даних. Рекомендується оновлення та аудит безпеки.
CVE-2026-15289CVSS 5.9Web

Вразливість SQL-ін'єкції у плагіні Booking calendar для WordPress

Вразливість SQL-ін'єкції у плагіні Booking calendar для WordPress дозволяє неавторизованим користувачам отримати доступ до даних. Рекомендується оновлення та аудит безпеки.

CVSS
5.9 MEDIUM
EPSS
27.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Booking calendar, Appointment Booking System для WordPress має вразливість часової SQL-ін'єкції через параметр 'wpdevart_id' у версіях до 3.2.17 включно. Уразливість дозволяє неавторизованим зловмисникам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних за умови активованої Pro-версії та опції 'Delete previous dates'.

Бізнес-вплив

Ця вразливість може призвести до витоку чутливої інформації з бази даних, що ставить під загрозу конфіденційність і цілісність даних. Власники сайтів на WordPress із встановленим плагіном Booking calendar повинні розглядати цей ризик як середній, оскільки експлуатація вимагає специфічних умов, але може мати серйозні наслідки для бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'wpdevart_id', вимкнути опцію 'Delete previous dates' у Pro-версії та провести аудит логів на предмет підозрілої активності. Також варто розглянути обмеження доступу до адміністративних функцій плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки