Уразливість SQL-ін’єкції в плагіні Tourfic для WordPress
Виявлено SQL-ін’єкцію в Tourfic плагіні для WordPress, що дозволяє аутентифікованим користувачам викрадати дані. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.5 MEDIUM
- EPSS
- 41.32%
- Активно використовується
- немає в KEV
- Продукт
- tourfic
Що відомо
Плагін Tourfic для WordPress (версії до 2.15.3 включно) має уразливість SQL-ін’єкції через параметр 'enquiry_id' у функції 'tf_enquiry_reply_email_callback'. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість може призвести до витоку чутливих даних із бази даних сайту, що негативно впливає на безпеку інформації та довіру користувачів. Власники інфраструктури повинні врахувати можливість компрометації даних через SQL-ін’єкції, особливо якщо плагін використовується на сайтах з великою кількістю користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tourfic від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження прав доступу до бази даних.