Уразливість SQL-ін’єкції в плагіні kento-post-view-counter для WordPress

Уразливість SQL-ін’єкції в плагіні kento-post-view-counter WordPress дозволяє викрадення даних. Рекомендується оновлення та аудит безпеки.
CVE-2016-15040CVSS 9.8Web

Уразливість SQL-ін’єкції в плагіні kento-post-view-counter для WordPress

Уразливість SQL-ін’єкції в плагіні kento-post-view-counter WordPress дозволяє викрадення даних. Рекомендується оновлення та аудит безпеки.

CVSS
9.8 CRITICAL
EPSS
42.49%
Активно використовується
немає в KEV
Продукт
kento-post-view-counter

Що відомо

Плагін Kento Post View Counter для WordPress версій до 2.8 включно має критичну уразливість SQL-ін’єкції через параметр 'kento_pvc_geo'. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних сайту, викрадення чутливої інформації та потенційного порушення цілісності даних. Для власників інфраструктури це означає високий ризик втрати довіри користувачів і можливі фінансові збитки через витік даних або зупинку роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'kento_pvc_geo', провести аудит логів на ознаки експлуатації уразливості та розглянути тимчасове відключення плагіна. Важливо також впровадити додаткові заходи безпеки для захисту бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки