Уразливість SQL-ін’єкції в плагіні Up down image slideshow gallery для WordPress
Виявлено SQL-ін’єкцію в плагіні Up down image slideshow gallery для WordPress, що дозволяє викрадення даних через шорткод.
- CVSS
- 8.8 HIGH
- EPSS
- 52.5%
- Активно використовується
- немає в KEV
- Продукт
- up down image slideshow gallery
Що відомо
Плагін Up down image slideshow gallery для WordPress версій до 12.0 включно містить уразливість SQL-ін’єкції через недостатню обробку параметрів у шорткоді. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище виконувати додаткові SQL-запити для отримання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до витоку чутливих даних із бази даних сайту, що створює ризики для безпеки інформації та цілісності системи. Власники інфраструктури та ІТ-оператори повинні врахувати можливість несанкціонованого доступу до даних та потенційні наслідки для бізнесу, включно з репутаційними втратами та порушенням конфіденційності.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника gopiplus та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до мінімально необхідного рівня, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.