Вразливість SQL Injection у плагіні Appointment Booking Calendar для WordPress
Вразливість blind SQL Injection у плагіні Appointment Booking Calendar дозволяє неавторизованим користувачам отримати доступ до бази даних. Рекомендується оновити плагін.
- CVSS
- 7.5 HIGH
- EPSS
- 42.91%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Appointment Booking Calendar для WordPress має вразливість типу blind SQL Injection через параметр 'append_where_sql' у версіях до 1.6.11.8 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до компрометації бази даних, витоку чутливої інформації та потенційного порушення роботи вебсайту. Для власників інфраструктури це означає підвищений ризик втрати даних та репутаційних збитків, особливо якщо плагін використовується на публічних сайтах без додаткових заходів безпеки.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST-ендпоінту /appointments/bulk, переглянути журнали доступу на предмет підозрілої активності та впровадити додаткові заходи контролю введення даних. Загалом, варто зменшити експозицію плагіна та пріоритезувати виправлення цієї вразливості.