Вразливість SQL-ін’єкції у плагіні KittyCatfish 2.2 для WordPress

Вразливість SQL-ін’єкції в плагіні KittyCatfish 2.2 дозволяє зловмисникам отримати доступ до бази даних WordPress через параметр 'kc_ad'.
CVE-2017-20246CVSS 8.8Web

Вразливість SQL-ін’єкції у плагіні KittyCatfish 2.2 для WordPress

Вразливість SQL-ін’єкції в плагіні KittyCatfish 2.2 дозволяє зловмисникам отримати доступ до бази даних WordPress через параметр 'kc_ad'.

CVSS
8.8 HIGH
EPSS
19%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін KittyCatfish 2.2 для WordPress містить уразливість SQL-ін’єкції, що дозволяє неавторизованим зловмисникам отримувати доступ до вмісту бази даних через необроблений GET-параметр. Зловмисники можуть використовувати параметр 'kc_ad' у файлах base.css.php або kittycatfish.php для витягання конфіденційної інформації за допомогою методів сліпої SQL-ін’єкції.

Бізнес-вплив

Ця вразливість може призвести до компрометації конфіденційних даних, що зберігаються у базі даних сайту на WordPress. Для операторів ІТ та власників інфраструктури це означає ризик витоку інформації, що може вплинути на довіру користувачів і репутацію бізнесу. Високий рівень загрози вимагає оперативного реагування для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна KittyCatfish та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до вразливих параметрів, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту в мережі. Пріоритезуйте заходи безпеки для захисту бази даних від несанкціонованого доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки