Уразливість SQL-ін’єкції в плагіні wp anything slider для WordPress
Виявлено SQL-ін’єкцію в плагіні wp anything slider (до версії 9.1), що дозволяє викрадення даних через шорткод. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 52.74%
- Активно використовується
- немає в KEV
- Продукт
- wp anything slider
Що відомо
Плагін wp anything slider для WordPress версій до 9.1 включно містить уразливість SQL-ін’єкції через недостатню обробку параметрів у шорткоді. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть додавати шкідливі SQL-запити, що дозволяє викрадати конфіденційну інформацію з бази даних.
Бізнес-вплив
Уразливість може призвести до витоку чутливих даних із бази даних сайту, що негативно впливає на безпеку та довіру користувачів. Власники інфраструктури ризикують компрометацією даних і потенційними порушеннями відповідності стандартам безпеки. Це створює високий ризик для вебресурсів, що використовують цей плагін.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна wp anything slider від розробника gopiplus та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід зменшити експозицію вразливого компонента та пріоритезувати його усунення.