Уразливість SQL Injection у плагіні AI Scribe для WordPress
Виявлено SQL Injection у плагіні AI Scribe для WordPress, що дозволяє витік даних через параметр 'template_id'. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 6.5 MEDIUM
- EPSS
- 39.94%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AI Scribe для WordPress має уразливість SQL Injection через параметр 'template_id' у шорткоді 'article_builder_generate_data' у версіях до 2.5 включно. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом отримувати доступ до чутливих даних, що може призвести до витоку інформації та компрометації цілісності бази даних. Для власників інфраструктури це означає підвищений ризик порушення безпеки та потенційні репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна AI Scribe від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Contributor, ретельно моніторити логи на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі.