Уразливість SQL-ін'єкції в плагіні User Activity Log для WordPress
Виявлено SQL-ін'єкцію в User Activity Log плагіні WordPress до версії 1.6.3. Оновіть плагін для захисту від атак.
- CVSS
- 7.2 HIGH
- EPSS
- 49.96%
- Активно використовується
- немає в KEV
- Продукт
- user activity log
Що відомо
Плагін User Activity Log для WordPress версій до 1.6.3 містить уразливість SQL-ін'єкції через недостатню обробку параметра txtsearch на деяких адміністративних сторінках. Цю уразливість можуть експлуатувати користувачі з високими привілеями, наприклад адміністратори.
Бізнес-вплив
Уразливість дозволяє зловмисникам з правами адміністратора виконувати довільні SQL-запити, що може призвести до компрометації бази даних, витоку або зміни даних. Це створює серйозні ризики для цілісності та конфіденційності інформації на сайті, а також може вплинути на стабільність роботи системи.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін User Activity Log до версії 1.6.3 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративних сторінок плагіна, ретельно перевірити журнали активності на ознаки зловмисної активності та розглянути можливість тимчасового відключення плагіна. Також варто регулярно моніторити оновлення від розробника та впроваджувати їх у найкоротші терміни.