Вразливість SQL-ін’єкції у WP AutoSuggest 0.24
Вразливість SQL-ін’єкції у WP AutoSuggest 0.24 дозволяє викрадення даних через параметр wpas_keys. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 26.6%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У версії 0.24 плагіна WP AutoSuggest виявлено вразливість SQL-ін’єкції, яка дозволяє неавторизованим зловмисникам виконувати довільні SQL-запити через параметр wpas_keys. Це може призвести до витоку конфіденційної інформації з бази даних WordPress.
Бізнес-вплив
Вразливість може бути використана для отримання доступу до чутливих даних, що зберігаються у базі даних WordPress, включно з інформацією про пости та інші таблиці. Це створює ризик компрометації даних і порушення цілісності системи, що може негативно вплинути на довіру користувачів і безпеку бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP AutoSuggest і застосувати їх за першої можливості. Якщо оновлення недоступні, слід обмежити доступ до файлу autosuggest.php, ретельно аналізувати журнали доступу на предмет підозрілих запитів і мінімізувати експозицію сервера в інтернеті. Важливо також провести аудит безпеки бази даних і налаштувань WordPress.