Уразливість SQL-ін'єкції у плагіні WP Editor для WordPress

Виявлено уразливість сліпої SQL-ін'єкції у плагіні WP Editor для WordPress версій до 1.2.7. Рекомендується оновлення для захисту сайту.
CVE-2021-24151CVSS 7.2CMS

Уразливість SQL-ін'єкції у плагіні WP Editor для WordPress

Виявлено уразливість сліпої SQL-ін'єкції у плагіні WP Editor для WordPress версій до 1.2.7. Рекомендується оновлення для захисту сайту.

CVSS
7.2 HIGH
EPSS
51.89%
Активно використовується
немає в KEV
Продукт
wp editor

Що відомо

Плагін WP Editor для WordPress версій до 1.2.7 містить уразливість сліпої SQL-ін'єкції, що виникає через відсутність перевірки та очищення параметрів налаштувань. Уразливість може бути використана автентифікованими адміністраторами для виконання шкідливих SQL-запитів.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу або модифікації даних у базі WordPress, що загрожує цілісності та конфіденційності інформації. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують компрометацією системи та потенційними втратами даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Editor до версії 1.2.7 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, переглянути журнали активності на предмет підозрілих дій та застосувати заходи з мінімізації ризиків, включаючи аудит прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки