Вразливість SQL-ін'єкції у плагіні WD WidgetTwitter для WordPress
Вразливість SQL-ін'єкції у плагіні WD WidgetTwitter (до версії 1.0.9) дозволяє викрадення даних через шорткод. Рекомендується оновлення та обмеження прав.
- CVSS
- 8.8 HIGH
- EPSS
- 54.54%
- Активно використовується
- немає в KEV
- Продукт
- wd widgettwitter
Що відомо
Плагін WD WidgetTwitter для WordPress версій до 1.0.9 включно має вразливість SQL-ін'єкції через недостатню обробку параметрів у шорткоді. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб'ютора додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до компрометації бази даних сайту, що містить чутливі дані, через виконання несанкціонованих SQL-запитів. Це створює ризик витоку інформації та порушення цілісності даних, що негативно впливає на безпеку і репутацію вебресурсу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WD WidgetTwitter від розробника web-dorado та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.