Вразливість SQL-ін'єкції у плагіні JSP Store Locator для WordPress
Вразливість SQL-ін'єкції у плагіні JSP Store Locator для WordPress дозволяє користувачам Contributor виконувати атаки. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 37.88%
- Активно використовується
- немає в KEV
- Продукт
- jsp store locator
Що відомо
Плагін JSP Store Locator для WordPress версії до 1.0 не очищує та не екранує параметри перед використанням у SQL-запитах, що дозволяє користувачам з роллю Contributor виконувати SQL-ін'єкції. Це створює ризик несанкціонованого доступу до бази даних.
Бізнес-вплив
Вразливість може призвести до компрометації бази даних, витоку або зміни даних, що негативно впливає на цілісність і конфіденційність інформації. Для власників сайтів на WordPress це означає потенційні фінансові втрати, порушення репутації та необхідність відновлення системи після атаки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна JSP Store Locator від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів з роллю Contributor, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.