Вразливість SQL-ін’єкції в плагіні WPExperts Square For GiveWP
Вразливість SQL-ін’єкції у плагіні WPExperts Square For GiveWP дозволяє аутентифікованим користувачам викрадати дані. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.5 MEDIUM
- EPSS
- 33.69%
- Активно використовується
- немає в KEV
- Продукт
- givewp square
Що відомо
Плагін WPExperts Square For GiveWP для WordPress має вразливість SQL-ін’єкції через параметр 'post' у версіях до 1.3.1 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з обмеженим доступом отримувати доступ до чутливої інформації в базі даних сайту, що може призвести до витоку даних і порушення цілісності системи. Власники інфраструктури повинні розглядати цю загрозу як середнього рівня, оскільки вона вимагає аутентифікації, але може мати серйозні наслідки для безпеки даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Пріоритетність виправлення має бути високою для захисту даних.