
Exploit pour CVE-2022-0739 ciblant une injection SQL non authentifiée dans le plugin BookingPress pour WordPress versions antérieures à 1.0.11 via l'action AJAX bookingpress_front_get_category_services.
Une exploitation de CVE-2022-0739.
Il s'agit du plugin BookingPress WordPress avant la version 1.0.11.
En utilisant l'action AJAX bookingpress_front_get_category_services (disponible pour les utilisateurs non authentifiés), cela conduit à une injection SQL non authentifiée.
Étant donné que le plugin ne parvient pas à nettoyer correctement les données POST fournies par l'utilisateur avant qu'elles ne soient utilisées dans une requête SQL construite dynamiquement.