SQL-ін’єкція у плагіні Wow Viral Signups 2.1 для WordPress

Вразливість SQL-ін’єкції у плагіні Wow Viral Signups 2.1 дозволяє зловмисникам отримувати дані з бази WordPress. Рекомендується оновлення та обмеження доступу.
CVE-2017-20245CVSS 8.8Web

SQL-ін’єкція у плагіні Wow Viral Signups 2.1 для WordPress

Вразливість SQL-ін’єкції у плагіні Wow Viral Signups 2.1 дозволяє зловмисникам отримувати дані з бази WordPress. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
19%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Wow Viral Signups 2.1 для WordPress містить вразливість SQL-ін’єкції, що дозволяє неавторизованим зловмисникам отримувати інформацію з бази даних через необроблений параметр 'idsignup'. Зловмисники можуть надсилати спеціально сформовані запити до admin-ajax.php з шкідливими SQL-даними.

Бізнес-вплив

Вразливість може призвести до витоку конфіденційної інформації з бази даних, що ставить під загрозу цілісність і конфіденційність даних вебсайту. Це може вплинути на довіру користувачів і призвести до фінансових втрат або репутаційних збитків для власників інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до admin-ajax.php, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Пріоритезуйте виправлення цієї вразливості через високий рівень ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки