Уразливість SQL-ін’єкції в плагіні Cyr to Lat для WordPress
Виявлено уразливість SQL-ін’єкції в плагіні Cyr to Lat для WordPress версій до 3.5. Рекомендується оновлення до версії 3.7 для захисту даних.
- CVSS
- 8.8 HIGH
- EPSS
- 51.7%
- Активно використовується
- немає в KEV
- Продукт
- cyr to lat
Що відомо
Плагін Cyr to Lat для WordPress версій до 3.5 включно містить уразливість SQL-ін’єкції через недостатню обробку параметрів у функції ctl_sanitize_title. Це дозволяє автентифікованим користувачам з правами на додавання або зміну тегів виконувати додаткові SQL-запити та потенційно отримувати доступ до конфіденційних даних.
Бізнес-вплив
Уразливість може призвести до витоку чутливої інформації з бази даних сайту, що створює ризики для безпеки бізнесу та довіри користувачів. Власники інфраструктури повинні врахувати можливість компрометації даних через цю вразливість, особливо якщо плагін використовується на продуктивних сайтах.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Cyr to Lat до версії 3.7 або новішої, де ця уразливість повністю виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, які можуть додавати або змінювати теги, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію вразливого плагіна.