Уразливість SQL-ін’єкції в плагіні WP Activity Log Premium для WordPress
Виявлено SQL-ін’єкцію в плагіні WP Activity Log Premium для WordPress, що дозволяє витік даних. Рекомендується оновлення та аудит безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 55.27%
- Активно використовується
- немає в KEV
- Продукт
- wp activity log
Що відомо
Плагін WP Activity Log Premium для WordPress версій до 4.6.4 включно містить уразливість SQL-ін’єкції через параметр entry->roles. Це дозволяє автентифікованим користувачам з правами підписника додавати шкідливі SQL-запити для витягання конфіденційних даних із бази.
Бізнес-вплив
Уразливість може призвести до компрометації бази даних, що містить чутливу інформацію, через виконання додаткових SQL-запитів з правами користувача. Це створює ризик витоку даних та порушення цілісності системи для власників сайтів на WordPress, які використовують цей плагін.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Activity Log Premium до останньої версії, перевірити наявність патчів у постачальника, обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки зловмисної активності та пріоритезувати виправлення цієї уразливості у вашій інфраструктурі.