Уразливість SQL-ін'єкції в плагіні Tour Master для WordPress
Вразливість SQL Injection у Tour Master плагіні WordPress дозволяє витягувати дані з бази. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 37.98%
- Активно використовується
- немає в KEV
- Продукт
- tour master
Що відомо
Плагін Tour Master для WordPress має вразливість типу time-based SQL Injection через параметр 'review_id' у версіях до 5.3.7 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до несанкціонованого доступу до чутливих даних у базі даних сайту, що підвищує ризик витоку інформації та компрометації системи. Для власників інфраструктури це означає потенційні фінансові та репутаційні втрати, а також необхідність додаткових заходів безпеки.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Tour Master від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого параметра. Важливо також впровадити додаткові заходи захисту бази даних і регулярно моніторити систему.