Уразливість SQL-ін’єкції в плагіні Cyr to Lat для WordPress

Виявлено уразливість SQL-ін’єкції в плагіні Cyr to Lat для WordPress версій до 3.5. Рекомендується оновлення до версії 3.7 для захисту даних.
CVE-2022-4290CVSS 8.8Web

Уразливість SQL-ін’єкції в плагіні Cyr to Lat для WordPress

Виявлено уразливість SQL-ін’єкції в плагіні Cyr to Lat для WordPress версій до 3.5. Рекомендується оновлення до версії 3.7 для захисту даних.

CVSS
8.8 HIGH
EPSS
51.7%
Активно використовується
немає в KEV
Продукт
cyr to lat

Що відомо

Плагін Cyr to Lat для WordPress версій до 3.5 включно містить уразливість SQL-ін’єкції через недостатню обробку параметрів у функції ctl_sanitize_title. Це дозволяє автентифікованим користувачам з правами на додавання або зміну тегів виконувати додаткові SQL-запити та потенційно отримувати доступ до конфіденційних даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливої інформації з бази даних сайту, що створює ризики для безпеки бізнесу та довіри користувачів. Власники інфраструктури повинні врахувати можливість компрометації даних через цю вразливість, особливо якщо плагін використовується на продуктивних сайтах.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Cyr to Lat до версії 3.7 або новішої, де ця уразливість повністю виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, які можуть додавати або змінювати теги, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки