Уразливість SQL-ін’єкції в плагіні Answer My Question 1.3 для WordPress

Виявлено SQL-ін’єкцію в плагіні Answer My Question 1.3 для WordPress, що дозволяє викрадення даних через параметр 'id'. Рекомендується оновлення та обмеження доступу.
CVE-2016-20073CVSS 8.8Web

Уразливість SQL-ін’єкції в плагіні Answer My Question 1.3 для WordPress

Виявлено SQL-ін’єкцію в плагіні Answer My Question 1.3 для WordPress, що дозволяє викрадення даних через параметр 'id'. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
19.01%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Answer My Question 1.3 для WordPress має уразливість SQL-ін’єкції, що дозволяє неавторизованим зловмисникам виконувати довільні SQL-запити через параметр POST 'id'. Це може призвести до витоку конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість створює високий ризик компрометації бази даних WordPress, включно з витоком термінів та конфігураційних даних. Власники сайтів можуть зіткнутися з порушенням цілісності даних і потенційними атаками на інфраструктуру, що негативно впливає на довіру користувачів і безпеку бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливого endpoint modal.php, провести аудит логів на ознаки експлуатації та зменшити експозицію сервісу. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки