Критична вразливість SQL-ін'єкції у плагіні wpForo Forum для WordPress
Вразливість SQL-ін'єкції в плагіні wpForo Forum для WordPress дозволяє зловмисникам отримувати доступ до бази даних. Оновіть плагін для захисту.
- CVSS
- 9.9 CRITICAL
- EPSS
- 37.21%
- Активно використовується
- немає в KEV
- Продукт
- wpforo forum
Що відомо
Плагін wpForo Forum для WordPress версій до 2.3.3 включно містить критичну вразливість SQL-ін'єкції через параметр 'slug' шорткоду 'wpforo'. Атакуючі з рівнем доступу не нижче контриб'ютора можуть виконувати додаткові SQL-запити для витягання конфіденційних даних із бази.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з обмеженим доступом отримувати доступ до чутливої інформації бази даних, що може призвести до витоку даних, порушення цілісності інформації та вплинути на довіру користувачів. Власники сайтів на WordPress із встановленим плагіном wpForo повинні розглядати це як критичну загрозу для безпеки їхньої інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна wpForo Forum від розробника gvectors та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику експлуатації вразливості.