Вразливість SQL-ін'єкції в плагіні Small Package Quotes для WordPress
Вразливість SQL-ін'єкції в плагіні Small Package Quotes (версії до 1.3.5) дозволяє викрадення даних через параметр 'edit_id'.
- CVSS
- 7.5 HIGH
- EPSS
- 39.98%
- Активно використовується
- немає в KEV
- Продукт
- small package quotes
Що відомо
Плагін Small Package Quotes – USPS Edition для WordPress має вразливість SQL-ін'єкції через параметр 'edit_id' у версіях до 1.3.5 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для отримання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до витоку чутливої інформації з бази даних вебсайту, що використовує цей плагін. Це створює ризики для безпеки даних і може вплинути на довіру користувачів та репутацію бізнесу. ІТ-операторам слід врахувати можливі наслідки компрометації даних та підвищити увагу до захисту вебінфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'edit_id', провести аудит журналів доступу на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Важливо також посилити моніторинг безпеки вебресурсу та планувати пріоритетне усунення цієї вразливості.