Вразливість SQL-ін’єкції в плагіні Slimstat Analytics для WordPress
Вразливість SQL-ін’єкції в плагіні Slimstat Analytics (до версії 5.0.9) дозволяє викрасти дані з бази WordPress. Рекомендується оновлення та аудит безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 56.5%
- Активно використовується
- немає в KEV
- Продукт
- slimstat analytics
Що відомо
Плагін Slimstat Analytics для WordPress версій до 5.0.9 включно містить вразливість SQL-ін’єкції через недостатню обробку параметрів у шорткоді. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до компрометації даних у базі WordPress-сайту, що негативно впливає на цілісність і конфіденційність інформації. Для власників інфраструктури це означає підвищений ризик витоку даних та потенційні репутаційні втрати. ІТ-операторам слід враховувати високий рівень загрози (CVSS 8.8) при пріоритезації оновлень та заходів безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Slimstat Analytics і встановити останню версію, якщо вона доступна. У разі неможливості негайного оновлення слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит логів на предмет підозрілої активності та застосувати заходи з мінімізації впливу, такі як обмеження прав доступу та моніторинг бази даних.