Уразливість SQL-ін'єкції у плагіні Vertical marquee для WordPress
Виявлено SQL-ін'єкцію у плагіні Vertical marquee для WordPress до версії 7.1, що дозволяє викрадення даних з бази сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 52.71%
- Активно використовується
- немає в KEV
- Продукт
- vertical marquee plugin
Що відомо
Плагін Vertical marquee для WordPress версій до 7.1 включно містить уразливість SQL-ін'єкції через недостатню обробку параметрів у шорткоді. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обліковим записом підписника або вище викрадати чутливі дані з бази даних сайту, що може призвести до витоку інформації та порушення цілісності даних. Власники інфраструктури повинні розглядати цю загрозу як високого рівня, оскільки вона може вплинути на безпеку вебресурсу та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Vertical marquee від розробника gopiplus та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.