Уразливість SQL-ін’єкції в плагіні Gravity Forms Booking для WordPress
Вразливість time-based SQL Injection у плагіні Gravity Forms Booking дозволяє отримати доступ до бази даних. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 14.37%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Gravity Forms Booking для WordPress має вразливість типу time-based SQL Injection через параметр 'staff_id' у версіях до 2.7.1 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з обмеженим доступом виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних із бази даних сайту. Власники інфраструктури та ІТ-оператори повинні враховувати ризик компрометації даних і потенційні наслідки для конфіденційності та цілісності інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Gravity Forms Booking і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче Subscriber, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого сервісу. Пріоритетно слід впровадити заходи захисту від SQL-ін’єкцій.