Вразливість сліпого SQL-ін’єкції у плагіні Appointment Booking Calendar для WordPress
Високорівнева SQL-ін’єкція у плагіні Appointment Booking Calendar для WordPress дозволяє викрадення даних через JSON-запити. Рекомендується оновлення та аудит безпеки.
- CVSS
- 7.5 HIGH
- EPSS
- 33.24%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Appointment Booking Calendar — Simply Schedule Appointments Booking для WordPress має вразливість сліпої SQL-ін’єкції у версіях до 1.6.9.27 включно. Уразливість дозволяє неавторизованим зловмисникам додавати довільні SQL-команди через JSON-запити, якщо вони отримали дійсний public_token, що випадково розкривається під час бронювання.
Бізнес-вплив
Ця вразливість може призвести до витоку конфіденційної інформації з бази даних, що ставить під загрозу цілісність і конфіденційність даних користувачів. Для власників інфраструктури це означає потенційні репутаційні втрати, юридичні наслідки та необхідність додаткових ресурсів на розслідування інциденту та відновлення безпеки.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, ретельно контролювати журнали доступу на предмет підозрілої активності та мінімізувати експозицію public_token. Також варто провести аудит безпеки веб-сайту і пріоритезувати виправлення цієї вразливості.