Уразливість SQL Injection у темі Avada для WordPress
Виявлено SQL Injection у темі Avada для WordPress (до версії 7.11.6). Рекомендується оновити тему та обмежити доступ редакторів.
- CVSS
- 7.2 HIGH
- EPSS
- 53.72%
- Активно використовується
- немає в KEV
- Продукт
- avada
Що відомо
Тема Avada для WordPress містить уразливість SQL Injection через параметр 'entry' у версіях до 7.11.6 включно. Це дозволяє користувачам з рівнем доступу редактора і вище додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до витоку чутливих даних із бази даних сайту, що використовує тему Avada. Це створює ризики для безпеки інформації та може вплинути на довіру користувачів і репутацію бізнесу. Адміністратори повинні розглянути пріоритетність оновлення або застосування заходів для зменшення впливу цієї уразливості.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень теми Avada від розробника Theme-Fusion і застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня редактора і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого параметра. Важливо також моніторити офіційні повідомлення про безпеку від розробника.