Вразливість SQL Injection у плагіні Track The Click для WordPress
Вразливість SQL Injection у плагіні Track The Click для WordPress дозволяє авторизованим користувачам виконувати атаки на базу даних. Оновіть плагін для безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 55.44%
- Активно використовується
- немає в KEV
- Продукт
- track the click
Що відомо
Плагін Track The Click для WordPress версій до 0.3.12 має уразливість, що дозволяє користувачам з роллю автора або вище виконувати сліпі SQL-ін'єкції через недостатню санітизацію параметрів запиту до REST-ендпоінту статистики.
Бізнес-вплив
Ця вразливість може призвести до несанкціонованого доступу або маніпуляцій з базою даних сайту, що загрожує цілісності та конфіденційності даних. Для власників сайтів на WordPress, які використовують цей плагін, існує високий ризик компрометації інформації та порушення роботи сервісу.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Track The Click до останньої версії, в якій усунено цю уразливість. Якщо оновлення неможливе, слід обмежити доступ користувачів з роллю автора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію REST-ендпоінту статистики.