Уразливість SQL-ін’єкції в плагіні Easy Testimonial Slider and Form для WordPress

Виявлено SQL-ін’єкцію в плагіні Easy Testimonial Slider and Form для WordPress, що дозволяє адміністраторам отримувати конфіденційні дані з бази.
CVE-2015-10147CVSS 4.9CMS

Уразливість SQL-ін’єкції в плагіні Easy Testimonial Slider and Form для WordPress

Виявлено SQL-ін’єкцію в плагіні Easy Testimonial Slider and Form для WordPress, що дозволяє адміністраторам отримувати конфіденційні дані з бази.

CVSS
4.9 MEDIUM
EPSS
19.82%
Активно використовується
немає в KEV
Продукт
easy testimonial slider and form

Що відомо

Плагін Easy Testimonial Slider and Form для WordPress має уразливість SQL-ін’єкції через параметр 'id' у версіях до 1.0.2 включно. Це дозволяє автентифікованим користувачам з правами адміністратора додавати додаткові SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних сайту, що ставить під загрозу безпеку інформації та цілісність системи. Для власників інфраструктури це означає потенційні ризики компрометації даних та необхідність оперативного реагування для захисту ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки