Уразливість SQL-ін’єкції в плагіні Podlove Subscribe Button для WordPress
Виявлено серйозну SQL-ін’єкцію в плагіні Podlove Subscribe Button для WordPress, що дозволяє витік даних. Рекомендується оновлення та аудит безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 47.71%
- Активно використовується
- немає в KEV
- Продукт
- podlove subscribe button
Що відомо
Плагін Podlove Subscribe Button для WordPress має уразливість UNION-базованої SQL-ін’єкції через параметр 'button' у шорткоді podlove-subscribe-button у версіях до 1.3.10 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до витоку чутливих даних із бази даних сайту, що створює серйозні ризики для безпеки інформації та цілісності системи. Для операторів ІТ та власників інфраструктури це означає необхідність термінового аналізу використання плагіна та оцінки потенційних наслідків компрометації даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Podlove Subscribe Button та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна до усунення уразливості.