Уразливість SQL-ін’єкції в плагіні BP Profile Shortcodes Extra для WordPress
Вразливість SQL-ін’єкції в плагіні BP Profile Shortcodes Extra дозволяє автентифікованим користувачам викрадати дані з бази WordPress.
- CVSS
- 6.5 MEDIUM
- EPSS
- 34.77%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін BP Profile Shortcodes Extra для WordPress має вразливість часової SQL-ін’єкції через параметр 'tab' у версіях до 2.6.0 включно. Атакуючі з рівнем доступу Contributor і вище можуть додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам з обмеженими правами виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією інформації та порушенням цілісності бази даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна BP Profile Shortcodes Extra та встановити їх у разі доступності. Якщо оновлень немає, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зменшення ризику.