Уразливість сліпого SQL-ін'єкції в плагіні Post Grid для WordPress

Виявлено серйозну уразливість SQL-ін'єкції в плагіні Post Grid для WordPress версій до 2.1.12, що дозволяє викрадення даних із бази.
CVE-2021-4450CVSS 8.8CMS

Уразливість сліпого SQL-ін'єкції в плагіні Post Grid для WordPress

Виявлено серйозну уразливість SQL-ін'єкції в плагіні Post Grid для WordPress версій до 2.1.12, що дозволяє викрадення даних із бази.

CVSS
8.8 HIGH
EPSS
38.83%
Активно використовується
немає в KEV
Продукт
post grid

Що відомо

Плагін Post Grid для WordPress версій до 2.1.12 включно має уразливість сліпої SQL-ін'єкції через недостатню обробку параметрів користувача в метаданих постів. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних сайту, що створює ризики для конфіденційності та цілісності інформації. Для власників інфраструктури це означає потенційні порушення безпеки, які можуть вплинути на довіру користувачів і викликати репутаційні збитки. Важливо своєчасно виявляти та усувати такі загрози, щоб мінімізувати можливі наслідки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Post Grid від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки