Вразливість SQL-ін'єкції в плагіні Appointment Booking Calendar для WordPress
Вразливість SQL-ін'єкції у плагіні Appointment Booking Calendar для WordPress дозволяє викрадення даних. Рекомендується оновлення та аудит безпеки.
- CVSS
- 7.5 HIGH
- EPSS
- 23.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Appointment Booking Calendar для WordPress містить уразливість SQL-ін'єкції через параметр 'fields' у версіях до 1.6.10.0 включно. Це дозволяє неавторизованим зловмисникам отримувати доступ до конфіденційної інформації, такої як імена користувачів, електронні адреси та хеші паролів.
Бізнес-вплив
Вразливість може призвести до витоку чутливих даних із бази даних, що ставить під загрозу безпеку користувачів і цілісність системи. Для власників веб-інфраструктури це означає підвищений ризик компрометації облікових записів та потенційних подальших атак на систему.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих параметрів, провести аудит логів на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у планах безпеки.