
Эксплойт для CVE-2022-0739, нацеленный на неаутентифицированную SQL-инъекцию в плагине BookingPress для WordPress версий до 1.0.11 через AJAX-действие bookingpress_front_get_category_services.
Эксплуатация CVE-2022-0739.
Речь идет о плагине BookingPress для WordPress до версии 1.0.11.
Использование AJAX-действия bookingpress_front_get_category_services (доступного неаутентифицированным пользователям) приводит к неаутентифицированной SQL-инъекции.
Поскольку плагин не выполняет надлежащую санитизацию данных POST, предоставленных пользователем, перед их использованием в динамически формируемом SQL-запросе.