Критична вразливість SQL-ін'єкції в плагіні WordPress Database Administrator
Критична SQL-ін'єкція в плагіні WordPress Database Administrator до версії 1.0.3 дозволяє неавторизованим користувачам виконувати довільні SQL-запити.
- CVSS
- 9.8 CRITICAL
- EPSS
- 60.38%
- Активно використовується
- немає в KEV
- Продукт
- wordpress database administrator
Що відомо
Плагін WordPress Database Administrator версії до 1.0.3 не коректно очищує параметри перед використанням у SQL-запитах через AJAX, доступний неавторизованим користувачам, що призводить до SQL-ін'єкції. Це дозволяє потенційним зловмисникам виконувати довільні SQL-команди.
Бізнес-вплив
Вразливість із критичною оцінкою CVSS 9.8 може призвести до компрометації бази даних сайту на WordPress, включно з викраденням, зміною або видаленням даних. Це створює серйозні ризики для цілісності та конфіденційності інформації, а також може вплинути на доступність сервісу та репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника dmparekh і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дій плагіна для неавторизованих користувачів, переглянути журнали на предмет підозрілої активності та пріоритезувати усунення вразливості у планах безпеки.