Уразливість SQL-ін’єкції в плагіні Easy Testimonial Slider and Form для WordPress
Виявлено SQL-ін’єкцію в плагіні Easy Testimonial Slider and Form для WordPress, що дозволяє адміністраторам отримувати конфіденційні дані з бази.
- CVSS
- 4.9 MEDIUM
- EPSS
- 19.82%
- Активно використовується
- немає в KEV
- Продукт
- easy testimonial slider and form
Що відомо
Плагін Easy Testimonial Slider and Form для WordPress має уразливість SQL-ін’єкції через параметр 'id' у версіях до 1.0.2 включно. Це дозволяє автентифікованим користувачам з правами адміністратора додавати додаткові SQL-запити для отримання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до витоку чутливих даних із бази даних сайту, що ставить під загрозу безпеку інформації та цілісність системи. Для власників інфраструктури це означає потенційні ризики компрометації даних та необхідність оперативного реагування для захисту ресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризиків.