Вразливість SQL-ін'єкції в плагіні rtMedia для WordPress
Вразливість сліпої SQL-ін'єкції в плагіні rtMedia для WordPress дозволяє зловмисникам з рівнем доступу контриб'ютора викрадати дані. Рекомендується оновлення плагіна.
- CVSS
- 8.8 HIGH
- EPSS
- 69.77%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін rtMedia для WordPress, BuddyPress та bbPress має вразливість сліпої SQL-ін'єкції через параметр rtmedia_gallery у версіях до 4.6.18 включно. Атакувальники з рівнем доступу не нижче контриб'ютора можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з обмеженим доступом отримувати доступ до чутливих даних, що може призвести до витоку інформації та порушення цілісності бази даних. Для власників сайтів на WordPress це підвищує ризик компрометації даних користувачів і впливає на довіру до сервісу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна rtMedia і встановити останню версію, якщо вона доступна. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.