Вразливість SQL-ін'єкції в плагіні Simply Poll 1.4.1 для WordPress
Вразливість SQL-ін'єкції в плагіні Simply Poll 1.4.1 дозволяє зловмисникам отримувати дані з бази WordPress через параметр 'pollid'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 19%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simply Poll 1.4.1 для WordPress має вразливість SQL-ін'єкції, що дозволяє неавторизованим зловмисникам отримувати інформацію з бази даних шляхом введення шкідливого SQL-коду через параметр 'pollid'. Зловмисники можуть надсилати запити до admin-ajax.php з дією 'spAjaxResults' і шкідливими значеннями 'pollid' для виконання довільних SQL-запитів і читання конфіденційних даних.
Бізнес-вплив
Ця вразливість створює високий ризик компрометації бази даних WordPress, що може призвести до витоку конфіденційної інформації та порушення цілісності даних. Для операторів ІТ та власників інфраструктури це означає необхідність термінового реагування, оскільки експлуатація може призвести до серйозних наслідків для безпеки веб-сайту та бізнесу загалом.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Simply Poll і застосувати офіційні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ до admin-ajax.php, провести аудит логів на предмет підозрілої активності та знизити експозицію вразливого параметра 'pollid'. Пріоритезуйте виправлення цієї вразливості серед інших завдань безпеки.