Вразливість SQL-ін’єкції у плагіні WP Data Access для WordPress
Вразливість SQL-ін’єкції у WP Data Access плагіні WordPress дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу для захисту.
- CVSS
- 7.5 HIGH
- EPSS
- 38.65%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Data Access для WordPress має вразливість SQL-ін’єкції через параметр 'order[user_login][dir]' у версіях до 5.5.22 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до витоку чутливих даних із бази даних, що ставить під загрозу конфіденційність і цілісність інформації. Для власників інфраструктури це означає потенційні репутаційні втрати та необхідність реагування на інциденти безпеки. ІТ-оператори повинні врахувати пріоритетність усунення цієї проблеми через високий рівень ризику.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Data Access і застосувати офіційні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію системи. Важливо також впровадити додаткові заходи безпеки для захисту бази даних.