Уразливість SQL-ін’єкції в плагіні Advanced Search для WordPress
Виявлено SQL-ін’єкцію в плагіні Advanced Search для WordPress до версії 1.1.6, що загрожує мультисайтовим конфігураціям. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.7 MEDIUM
- EPSS
- 34.61%
- Активно використовується
- немає в KEV
- Продукт
- advance search
Що відомо
Плагін Advanced Search для WordPress версії до 1.1.6 не коректно обробляє параметри SQL-запитів, що дозволяє адміністраторам у мультисайтових конфігураціях виконувати SQL-ін’єкції. Це може призвести до несанкціонованого доступу або зміни даних.
Бізнес-вплив
Для власників та операторів WordPress-сайтів, особливо з мультисайтовою архітектурою, ця уразливість може стати вектором атак, що впливають на цілісність і безпеку баз даних. Зловмисники з правами адміністратора можуть використовувати цю вразливість для виконання шкідливих SQL-запитів, що загрожує стабільності та конфіденційності інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Advanced Search від розробника та своєчасно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію мультисайтової конфігурації до потенційних загроз.