Уразливість SQL-ін’єкції в Modern Events Calendar Lite для WordPress
Дізнайтеся про уразливість SQL-ін’єкції в Modern Events Calendar Lite для WordPress і як захистити свій сайт від витоку даних.
- CVSS
- 5.9 MEDIUM
- EPSS
- 27.97%
- Активно використовується
- немає в KEV
- Продукт
- modern events calendar lite
Що відомо
Плагін Modern Events Calendar Lite для WordPress має уразливість SQL-ін’єкції через параметр 'id' у AJAX-дії 'wp_ajax_mec_load_single_page' у версіях до 6.3.0 включно. Це дозволяє неавторизованим зловмисникам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних на сайтах із вимкненим addslashes.
Бізнес-вплив
Уразливість може призвести до витоку чутливої інформації з бази даних, що ставить під загрозу конфіденційність і цілісність даних. Для власників інфраструктури це означає потенційні ризики компрометації даних і необхідність оперативного реагування для захисту вебресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дії, перевірити налаштування PHP (зокрема, увімкнення addslashes), провести аудит логів на предмет підозрілої активності та пріоритезувати усунення уразливості.