Уразливість SQL-ін'єкції в плагіні Responsive Filterable Portfolio для WordPress

Виявлено SQL-ін'єкцію в плагіні Responsive Filterable Portfolio для WordPress версій до 1.0.8. Рекомендується оновлення та аудит безпеки.
CVE-2019-25221CVSS 6.5CMS

Уразливість SQL-ін'єкції в плагіні Responsive Filterable Portfolio для WordPress

Виявлено SQL-ін'єкцію в плагіні Responsive Filterable Portfolio для WordPress версій до 1.0.8. Рекомендується оновлення та аудит безпеки.

CVSS
6.5 MEDIUM
EPSS
38.12%
Активно використовується
немає в KEV
Продукт
responsive filterable portfolio

Що відомо

Плагін Responsive Filterable Portfolio для WordPress версій до 1.0.8 включно має уразливість SQL-ін'єкції через параметр 'id'. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних сайту, що використовує цей плагін. Це створює ризики компрометації інформації, порушення цілісності даних і потенційних подальших атак на інфраструктуру. Власники сайтів повинні врахувати цей ризик у своїй політиці безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'id', провести аудит логів на наявність підозрілої активності та мінімізувати експозицію плагіна. Пріоритезуйте виправлення у рамках загальної стратегії безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки