CVE · High

CVE-2024-2342 — Simply Schedule Appointments [simply-schedule-appointments] < 1.6.7.9

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2024-2342 Simply Schedule Appointments [simply-schedule-appointments] < 1.6.7.9 Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) Alta 8,8 < 1.6.7.9 1.6.7.9 2024-03-20

CVE-2024-2342

El plugin Simply Schedule Appointments para WordPress contiene una vulnerabilidad de inyección SQL en las versiones 1.6.7.7 y anteriores que afecta al parámetro customer_id. Los usuarios autenticados con permisos de nivel colaborador o superior pueden explotar este fallo insertando código SQL malicioso en el parámetro vulnerable debido al escape de entrada inadecuado y a la preparación insuficiente de consultas. Esto permite a los atacantes ejecutar consultas arbitrarias en la base de datos y potencialmente acceder a datos sensibles almacenados en la base de datos de WordPress. La vulnerabilidad fue corregida en la versión 1.6.7.9.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.