Уразливість SQL-ін’єкції в Ultimate Member для WordPress
Критична SQL-ін’єкція в Ultimate Member плагіні WordPress дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.
- CVSS
- 9.8 CRITICAL
- EPSS
- 99.77%
- Активно використовується
- немає в KEV
- Продукт
- ultimate member
Що відомо
Плагін Ultimate Member для WordPress версій 2.1.3–2.8.2 має критичну уразливість SQL-ін’єкції через параметр 'sorting'. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.
Бізнес-вплив
Уразливість може призвести до компрометації бази даних, викрадення чутливої інформації та порушення цілісності даних. Це створює серйозні ризики для безпеки вебсайтів, що використовують цей плагін, особливо якщо вони обробляють персональні дані користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Ultimate Member від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'sorting', провести аудит логів на ознаки зловмисної активності та мінімізувати експозицію вразливого плагіна.