Вразливість SQL-ін’єкції у плагіні The Ultimate WordPress Toolkit – WP Extended
Вразливість SQL Injection у плагіні The Ultimate WordPress Toolkit – WP Extended дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 41.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін The Ultimate WordPress Toolkit – WP Extended для WordPress має вразливість типу time-based SQL Injection у модулі Login Attempts у версіях до 3.0.12 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до витоку чутливих даних із бази даних сайту, що негативно впливає на безпеку та довіру користувачів. Для власників інфраструктури це означає підвищений ризик компрометації даних і можливі репутаційні збитки. ІТ-операторам слід врахувати цей ризик при управлінні веб-сервісами на базі WordPress.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до модуля Login Attempts, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервісу в мережі. Важливо також регулярно моніторити безпекові оновлення та планувати пріоритетне усунення вразливостей.