Вразливість SQL-ін'єкції в плагіні Appointment Booking Calendar для WordPress

Вразливість SQL-ін'єкції у плагіні Appointment Booking Calendar для WordPress дозволяє викрадення даних. Рекомендується оновлення та аудит безпеки.
CVE-2026-3658CVSS 7.5Web

Вразливість SQL-ін'єкції в плагіні Appointment Booking Calendar для WordPress

Вразливість SQL-ін'єкції у плагіні Appointment Booking Calendar для WordPress дозволяє викрадення даних. Рекомендується оновлення та аудит безпеки.

CVSS
7.5 HIGH
EPSS
23.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Appointment Booking Calendar для WordPress містить уразливість SQL-ін'єкції через параметр 'fields' у версіях до 1.6.10.0 включно. Це дозволяє неавторизованим зловмисникам отримувати доступ до конфіденційної інформації, такої як імена користувачів, електронні адреси та хеші паролів.

Бізнес-вплив

Вразливість може призвести до витоку чутливих даних із бази даних, що ставить під загрозу безпеку користувачів і цілісність системи. Для власників веб-інфраструктури це означає підвищений ризик компрометації облікових записів та потенційних подальших атак на систему.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих параметрів, провести аудит логів на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки