Уразливість SQL-ін’єкції в плагіні League of Legends Shortcodes для WordPress
Виявлено SQL-ін’єкцію в плагіні League of Legends Shortcodes для WordPress версій до 1.0.1, що дозволяє викрадення даних через шорткоди.
- CVSS
- 6.5 MEDIUM
- EPSS
- 35.41%
- Активно використовується
- немає в KEV
- Продукт
- league of legends shortcodes
Що відомо
Плагін League of Legends Shortcodes для WordPress версій до 1.0.1 включно містить уразливість SQL-ін’єкції через недостатню обробку параметрів користувача в шорткодах. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу до чутливих даних бази, що ставить під загрозу цілісність і конфіденційність інформації. Для власників інфраструктури це означає потенційні витоки даних і порушення роботи вебресурсу, що може вплинути на довіру користувачів і репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.