Уразливість SQL-ін’єкції в плагіні News Announcement Scroll для WordPress
Виявлено SQL-ін’єкцію в плагіні News Announcement Scroll для WordPress до версії 9.0.0. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 51.98%
- Активно використовується
- немає в KEV
- Продукт
- news announcement scroll
Що відомо
Плагін News Announcement Scroll для WordPress до версії 9.0.0 містить уразливість SQL-ін’єкції через недостатнє екранування параметрів у шорткоді. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до витоку чутливих даних із бази даних сайту, що створює ризики для безпеки інформації та довіри користувачів. Власники інфраструктури повинні врахувати потенційний вплив на цілісність і конфіденційність даних, а також можливі наслідки для репутації бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Пріоритетно слід планувати оновлення або заміну плагіна.