Вразливість SQL-ін'єкції в плагіні BBS e-Franchise 1.1.1 для WordPress

Високорівнева SQL-ін'єкція в плагіні BBS e-Franchise 1.1.1 для WordPress дозволяє викрадення даних через параметр uid. Рекомендується оновлення та моніторинг.
CVE-2016-20072CVSS 8.8CMS

Вразливість SQL-ін'єкції в плагіні BBS e-Franchise 1.1.1 для WordPress

Високорівнева SQL-ін'єкція в плагіні BBS e-Franchise 1.1.1 для WordPress дозволяє викрадення даних через параметр uid. Рекомендується оновлення та моніторинг.

CVSS
8.8 HIGH
EPSS
19%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BBS e-Franchise 1.1.1 для WordPress містить уразливість SQL-ін'єкції, що дозволяє неавторизованим зловмисникам виконувати довільні SQL-запити через параметр uid. Це може призвести до витоку конфіденційних даних із бази даних WordPress, включно з інформацією про користувачів та таксономією.

Бізнес-вплив

Вразливість створює високий ризик компрометації даних вебсайту на базі WordPress, що використовує цей плагін. Зловмисники можуть отримати доступ до чутливої інформації, що загрожує конфіденційності користувачів і цілісності системи. Це може призвести до втрати довіри клієнтів і потенційних фінансових збитків.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна BBS e-Franchise від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до уразливих параметрів, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також посилити моніторинг безпеки та пріоритезувати усунення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки