Уразливість SQL Injection у плагіні Advanced Floating Content для WordPress
Виявлено SQL Injection у плагіні Advanced Floating Content для WordPress до версії 3.8.2. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 35.45%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Advanced Floating Content для WordPress має уразливість SQL Injection через функцію floating_content_duplicate_post у версіях до 3.8.2 включно. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом отримувати доступ до чутливих даних, що може призвести до витоку інформації та порушення цілісності бази даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і потенційними репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за підписника, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.