Уразливість SQL-ін’єкції в плагіні wp image slideshow для WordPress
Виявлено SQL-ін’єкцію в плагіні wp image slideshow (до версії 12.0) для WordPress, що дозволяє викрадення даних із бази.
- CVSS
- 8.8 HIGH
- EPSS
- 52.5%
- Активно використовується
- немає в KEV
- Продукт
- wp image slideshow
Що відомо
Плагін wp image slideshow для WordPress версій до 12.0 включно містить уразливість SQL-ін’єкції через недостатню обробку параметрів у шорткоді. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче підписника додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість створює ризик витоку чутливих даних із бази даних сайту, що може призвести до компрометації інформації та порушення роботи вебресурсу. Для операторів ІТ та власників інфраструктури це означає необхідність термінового реагування, оскільки зловмисники з мінімальним рівнем доступу можуть отримати розширені можливості атаки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна wp image slideshow від розробника gopiplus і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів до мінімально необхідного рівня, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.