Уразливість SQL Injection у плагіні Collapsing Categories для WordPress
Виявлено SQL Injection у плагіні Collapsing Categories для WordPress (до версії 3.0.8). Рекомендується оновлення та обмеження доступу до REST API.
- CVSS
- 7.5 HIGH
- EPSS
- 83.69%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Collapsing Categories для WordPress має уразливість SQL Injection через параметр 'taxonomy' у REST API /wp-json/collapsing-categories/v1/get у версіях до 3.0.8 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до компрометації бази даних сайту, викрадення чутливої інформації та потенційного порушення цілісності даних. Для власників інфраструктури це означає підвищений ризик витоку даних і можливі репутаційні втрати. ІТ-операторам слід врахувати високий рівень загрози та пріоритетність усунення цієї вразливості.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Collapsing Categories від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого сервісу. Важливо також впровадити моніторинг та планувати пріоритетне усунення цієї уразливості.