Вразливість SQL Injection у плагіні Appointment Booking Calendar для WordPress

Вразливість blind SQL Injection у плагіні Appointment Booking Calendar дозволяє неавторизованим користувачам отримати доступ до бази даних. Рекомендується оновити плагін.
CVE-2026-7797CVSS 7.5Web

Вразливість SQL Injection у плагіні Appointment Booking Calendar для WordPress

Вразливість blind SQL Injection у плагіні Appointment Booking Calendar дозволяє неавторизованим користувачам отримати доступ до бази даних. Рекомендується оновити плагін.

CVSS
7.5 HIGH
EPSS
42.91%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Appointment Booking Calendar для WordPress має вразливість типу blind SQL Injection через параметр 'append_where_sql' у версіях до 1.6.11.8 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних, витоку чутливої інформації та потенційного порушення роботи вебсайту. Для власників інфраструктури це означає підвищений ризик втрати даних та репутаційних збитків, особливо якщо плагін використовується на публічних сайтах без додаткових заходів безпеки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST-ендпоінту /appointments/bulk, переглянути журнали доступу на предмет підозрілої активності та впровадити додаткові заходи контролю введення даних. Загалом, варто зменшити експозицію плагіна та пріоритезувати виправлення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки