Уразливість SQL-ін'єкції в плагіні Hero Maps Premium для WordPress
Виявлено SQL-ін'єкцію в плагіні Hero Maps Premium WordPress до версії 2.3.9, що дозволяє витягувати дані з бази. Рекомендується оновлення.
- CVSS
- 6.5 MEDIUM
- EPSS
- 24.42%
- Активно використовується
- немає в KEV
- Продукт
- hero maps premium
Що відомо
Плагін Hero Maps Premium для WordPress версії до 2.3.9 включно має уразливість SQL-ін'єкції через недостатню обробку параметрів у AJAX-запитах. Атакуючі з рівнем доступу не нижче підписника можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом отримувати доступ до чутливих даних, що може призвести до витоку інформації та порушення цілісності бази даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і потенційними репутаційними втратами.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Hero Maps Premium від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня підписника і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.