WordPress · Wp Booking Calendar · CVE-2024-1207
**Nome do software vulnerável e versões afetadas**
Plugin WP Booking Calendar para versões do WordPress até a 9.9, inclusive
**Descrição**
A vulnerabilidade permite que invasores não autenticados realizem injeção de SQL por meio do parâmetro `calendar request params[dates ddmmyy csv]`, devido à falta de escapamento adequado no parâmetro fornecido pelo usuário e à preparação insuficiente da consulta SQL existente. Isso possibilita a inserção de consultas SQL adicionais em consultas já existentes, que podem ser usadas para extrair informações confidenciais do banco de dados.
**Recomendações**
Para o plugin WP Booking Calendar para versões do WordPress até a 9.9, inclusive, atualize para uma versão que inclua uma correção para esta vulnerabilidade.
Como solução temporária, considere restringir o acesso ao parâmetro `calendar request params[dates ddmmyy csv]` até que um patch esteja disponível.