Уразливість SQL-ін'єкції в плагіні Horizontal scrolling announcement для WordPress
Виявлено уразливість SQL-ін'єкції в плагіні WordPress Horizontal scrolling announcement версій до 9.2, що дозволяє викрадення даних.
- CVSS
- 8.8 HIGH
- EPSS
- 50.31%
- Активно використовується
- немає в KEV
- Продукт
- horizontal scrolling announcement
Що відомо
Плагін Horizontal scrolling announcement для WordPress версій до 9.2 включно містить уразливість SQL-ін'єкції через недостатню обробку параметрів у шорткоді [horizontal-scrolling]. Це дозволяє автентифікованим користувачам з рівнем доступу підписника і вище виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість створює ризик компрометації бази даних сайту, що може призвести до витоку чутливої інформації та порушення цілісності даних. Для власників веб-інфраструктури це означає потенційні репутаційні та фінансові втрати, а також необхідність реагування на інциденти безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.