Уразливість SQL-ін'єкції в плагіні Thumbnail carousel slider для WordPress

Виявлено SQL-ін'єкцію в плагіні Thumbnail carousel slider для WordPress, що дозволяє викрадення даних через параметр 'id'. Рекомендується оновлення та аудит безпеки.
CVE-2019-25222CVSS 4.9Web

Уразливість SQL-ін'єкції в плагіні Thumbnail carousel slider для WordPress

Виявлено SQL-ін'єкцію в плагіні Thumbnail carousel slider для WordPress, що дозволяє викрадення даних через параметр 'id'. Рекомендується оновлення та аудит безпеки.

CVSS
4.9 MEDIUM
EPSS
33.88%
Активно використовується
немає в KEV
Продукт
thumbnail carousel slider

Що відомо

Плагін Thumbnail carousel slider для WordPress містить уразливість SQL-ін'єкції через параметр 'id' у версіях до 1.0.4 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних сайту, що використовує плагін Thumbnail carousel slider. Це створює ризики для безпеки інформації та може вплинути на довіру користувачів і репутацію бізнесу. ІТ-операторам слід врахувати потенційний вплив на цілісність і конфіденційність даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до параметра 'id', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Пріоритезуйте заходи безпеки відповідно до ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки