Вразливість SQL-ін’єкції у плагіні WordPress PICA Photo Gallery 1.0

Плагін WordPress PICA Photo Gallery 1.0 має критичну SQL-ін’єкцію, що дозволяє викрадення даних через параметр aid. Рекомендується оновлення та захист.
CVE-2017-20247CVSS 8.8CMS

Вразливість SQL-ін’єкції у плагіні WordPress PICA Photo Gallery 1.0

Плагін WordPress PICA Photo Gallery 1.0 має критичну SQL-ін’єкцію, що дозволяє викрадення даних через параметр aid. Рекомендується оновлення та захист.

CVSS
8.8 HIGH
EPSS
17.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress PICA Photo Gallery версії 1.0 містить вразливість SQL-ін’єкції, яка дозволяє неавторизованим зловмисникам виконувати довільні SQL-запити через параметр aid. Це може призвести до витоку конфіденційної інформації з бази даних, включно з обліковими даними користувачів.

Бізнес-вплив

Вразливість може поставити під загрозу цілісність і конфіденційність даних вебсайту, що використовує цей плагін. Зловмисники можуть отримати доступ до чутливої інформації або змінити дані в базі, що негативно впливає на довіру користувачів і безпеку інфраструктури. Власникам сайтів слід розглядати цю проблему як критичну через високий рівень ризику.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра aid, впровадити веб-аплікаційний фаєрвол (WAF) для блокування шкідливих запитів, а також провести аудит логів на предмет підозрілої активності. Важливо також планувати заміну плагіна на більш безпечний аналог.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки