Уразливість SQL-ін’єкції у плагіні WP Docs для WordPress
Вразливість SQL-ін’єкції у WP Docs плагіні WordPress дозволяє зловмисникам отримувати дані бази. Оновіть плагін для захисту сайту.
- CVSS
- 6.5 MEDIUM
- EPSS
- 35.5%
- Активно використовується
- немає в KEV
- Продукт
- wp docs
Що відомо
Плагін WP Docs для WordPress має вразливість часової SQL-ін’єкції через параметр 'dir_id' у версіях до 2.2.0 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть додавати додаткові SQL-запити для отримання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обліковим записом Subscriber або вище отримувати доступ до чутливих даних бази даних, що може призвести до витоку інформації та порушення цілісності даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і потенційними репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Docs до версії вище 2.2.0, де частково виправлено уразливість. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на наявність підозрілої активності та розглянути додаткові заходи безпеки, такі як застосування веб-фаєрволу. Важливо регулярно перевіряти оновлення від розробника плагіна.