Уразливість SQL-ін’єкції у плагіні video carousel slider with lightbox для WordPress

Плагін WordPress video carousel slider with lightbox має уразливість SQL-ін’єкції, що дозволяє адміністраторам викрадати дані з бази.
CVE-2019-25212CVSS 4.9CMS

Уразливість SQL-ін’єкції у плагіні video carousel slider with lightbox для WordPress

Плагін WordPress video carousel slider with lightbox має уразливість SQL-ін’єкції, що дозволяє адміністраторам викрадати дані з бази.

CVSS
4.9 MEDIUM
EPSS
39.97%
Активно використовується
немає в KEV
Продукт
video carousel slider with lightbox

Що відомо

Плагін video carousel slider with lightbox для WordPress має уразливість SQL-ін’єкції через параметр 'id' у версіях до 1.0.6 включно. Це дозволяє автентифікованим адміністраторам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до чутливих даних бази даних, що ставить під загрозу цілісність і конфіденційність інформації. Власники інфраструктури повинні враховувати ризики витоку даних та потенційні наслідки для бізнесу, пов’язані з компрометацією адміністративних облікових записів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника i13websolution та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки