Уразливість SQL-ін’єкції в плагіні Events Manager для WordPress
Виявлено SQL-ін’єкцію в плагіні Events Manager для WordPress, що дозволяє неавторизованим атакам отримати доступ до бази даних. Рекомендується оновлення плагіна.
- CVSS
- 7.5 HIGH
- EPSS
- 44.08%
- Активно використовується
- немає в KEV
- Продукт
- events manager
Що відомо
Плагін Events Manager для WordPress містить уразливість часової SQL-ін’єкції через параметр active_status у версіях до 6.6.3 включно. Це дозволяє неавторизованим зловмисникам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до компрометації бази даних, що містить чутливі дані, та порушення цілісності інформації. Це створює ризики для безпеки вебсайту та може вплинути на довіру користувачів і репутацію компанії. Власникам інфраструктури слід врахувати можливість несанкціонованого доступу до даних через цю вразливість.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Events Manager від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра active_status, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого сервісу. Важливо також включити моніторинг і пріоритезувати виправлення цієї уразливості.