Вразливість SQL Injection у плагіні EazyDocs для WordPress

Високорівнева уразливість SQL Injection у плагіні EazyDocs для WordPress до версії 2.3.4. Рекомендується оновлення для захисту бази даних.
CVE-2023-6035CVSS 8.8CMS

Вразливість SQL Injection у плагіні EazyDocs для WordPress

Високорівнева уразливість SQL Injection у плагіні EazyDocs для WordPress до версії 2.3.4. Рекомендується оновлення для захисту бази даних.

CVSS
8.8 HIGH
EPSS
54.51%
Активно використовується
немає в KEV
Продукт
eazydocs

Що відомо

Плагін EazyDocs для WordPress версій до 2.3.4 містить уразливість, що дозволяє автентифікованим користувачам виконувати SQL-ін’єкції через недостатню обробку параметра "data" в AJAX-запитах. Це може призвести до несанкціонованого доступу або модифікації даних у базі.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном EazyDocs версій до 2.3.4 існує високий ризик компрометації бази даних через SQL-ін’єкції, що можуть бути виконані навіть користувачами з низькими правами, наприклад, підписниками. Це загрожує цілісності та конфіденційності даних, а також стабільності роботи сайту.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін EazyDocs до версії 2.3.4 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати доступ до адміністративних функцій. Також варто регулярно перевіряти наявність оновлень від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки