Уразливість SQL-ін’єкції в плагіні Message Ticker для WordPress
Виявлено уразливість SQL-ін’єкції в плагіні Message Ticker для WordPress, що дозволяє витік даних. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 52.74%
- Активно використовується
- немає в KEV
- Продукт
- message ticker
Що відомо
Плагін Message Ticker для WordPress версій до 9.2 включно має уразливість SQL-ін’єкції через недостатню обробку параметрів у шорткоді. Аутентифіковані користувачі з рівнем підписника і вище можуть додавати шкідливі SQL-запити для витягання конфіденційних даних із бази.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженими правами отримувати доступ до чутливої інформації в базі даних сайту, що може призвести до витоку даних і порушення цілісності інформації. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і потенційними репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Message Ticker від розробника gopiplus і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня підписника і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.