Уразливість SQL-ін’єкції у плагіні FULL – Cliente для WordPress
Виявлено SQL-ін’єкцію у плагіні FULL – Cliente для WordPress версій 3.1.5–3.1.25, що може призвести до витоку даних при використанні PRO-версії з Elementor Pro та CRM.
- CVSS
- 6.5 MEDIUM
- EPSS
- 26.09%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін FULL – Cliente для WordPress версій 3.1.5–3.1.25 має уразливість SQL-ін’єкції через параметр 'formId'. Атакуючі з рівнем доступу не нижче підписника можуть додавати шкідливі SQL-запити для витягання конфіденційних даних. Уразливість активна лише за умови використання PRO-версії плагіна разом з Elementor Pro та Elementor CRM.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації з бази даних, що ставить під загрозу безпеку вебсайту та довіру користувачів. Власники інфраструктури повинні врахувати потенційний ризик компрометації даних і можливі наслідки для бізнесу, особливо якщо використовується уразливий стек плагінів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна FULL – Cliente, Elementor Pro та Elementor CRM від виробника. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів. Пріоритезуйте оновлення та моніторинг системи.