Уразливість SQL-ін'єкції в WP ERP через параметр 'email'
Уразливість union-based SQL Injection у WP ERP до версії 1.13.1 дозволяє аутентифікованим користувачам отримувати конфіденційні дані з бази.
- CVSS
- 6.5 MEDIUM
- EPSS
- 42.63%
- Активно використовується
- немає в KEV
- Продукт
- wp erp
Що відомо
Плагін WP ERP для WordPress містить уразливість union-based SQL Injection через параметр 'email' у версіях до 1.13.1 включно. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом отримувати доступ до чутливих даних, що може призвести до витоку інформації та порушення цілісності даних. Власники інфраструктури повинні врахувати можливі ризики компрометації баз даних та вплив на довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP ERP від розробника wedevs та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервісу. Пріоритетно слід впровадити заходи для запобігання SQL-ін'єкціям.