Уразливість SQL-ін’єкції в плагіні Gravity Forms Booking для WordPress

Вразливість time-based SQL Injection у плагіні Gravity Forms Booking дозволяє отримати доступ до бази даних. Рекомендується оновлення та обмеження доступу.
CVE-2026-2508CVSS 6.5CMS

Уразливість SQL-ін’єкції в плагіні Gravity Forms Booking для WordPress

Вразливість time-based SQL Injection у плагіні Gravity Forms Booking дозволяє отримати доступ до бази даних. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
14.37%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Gravity Forms Booking для WordPress має вразливість типу time-based SQL Injection через параметр 'staff_id' у версіях до 2.7.1 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обмеженим доступом виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних із бази даних сайту. Власники інфраструктури та ІТ-оператори повинні враховувати ризик компрометації даних і потенційні наслідки для конфіденційності та цілісності інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Gravity Forms Booking і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче Subscriber, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого сервісу. Пріоритетно слід впровадити заходи захисту від SQL-ін’єкцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки