Вразливість SQL-ін’єкції в плагіні Popup with fancybox для WordPress
Вразливість SQL-ін’єкції в плагіні Popup with fancybox для WordPress дозволяє викрадати дані бази. Рекомендується оновлення та аудит безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 52.16%
- Активно використовується
- немає в KEV
- Продукт
- popup with fancybox
Що відомо
Плагін Popup with fancybox для WordPress версій до 3.5 включно має вразливість SQL-ін’єкції через недостатню обробку параметрів у шорткоді. Аутентифіковані користувачі з рівнем підписника і вище можуть додавати шкідливі SQL-запити, що дозволяє викрадати конфіденційну інформацію з бази даних.
Бізнес-вплив
Ця вразливість може призвести до компрометації бази даних сайту, включно з викраденням або зміною чутливої інформації. Для власників інфраструктури це означає підвищений ризик порушення цілісності та конфіденційності даних, що може вплинути на довіру користувачів і відповідність нормативам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.