Уразливість SQL Injection у плагіні Tainacan для WordPress
Виявлено SQL Injection у плагіні Tainacan для WordPress через параметр collection_id. Рекомендується оновлення та обмеження доступу для захисту даних.
- CVSS
- 6.5 MEDIUM
- EPSS
- 36.8%
- Активно використовується
- немає в KEV
- Продукт
- tainacan
Що відомо
Плагін Tainacan для WordPress має уразливість SQL Injection через параметр 'collection_id' у версіях до 0.21.12 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть додавати додаткові SQL-запити, що дозволяє отримувати конфіденційну інформацію з бази даних.
Бізнес-вплив
Ця уразливість може призвести до витоку чутливих даних із бази даних сайту, що використовує плагін Tainacan. Для власників інфраструктури це означає підвищений ризик компрометації інформації та потенційні наслідки для репутації та безпеки. ІТ-операторам слід враховувати цей ризик при управлінні безпекою WordPress-сайтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tainacan від виробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber, ретельно перевірити журнали на наявність підозрілої активності та мінімізувати експозицію вразливого параметра.