Критична SQL-ін'єкція в плагіні Timetable and Event Schedule MotoPress для WordPress
Критична SQL-ін'єкція в плагіні MotoPress Timetable для WordPress дозволяє аутентифікованим користувачам викрадати дані. Рекомендується оновлення та обмеження доступу.
- CVSS
- 9.9 CRITICAL
- EPSS
- 43.27%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Timetable and Event Schedule by MotoPress для WordPress має вразливість SQL-ін'єкції через параметр 'events' шорткоду 'mp-timetable' у версіях до 2.4.11 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість дозволяє аутентифікованим користувачам з правами контриб'ютора та вище отримувати несанкціонований доступ до даних бази, що може призвести до витоку конфіденційної інформації та порушення цілісності даних. Це створює серйозні ризики для безпеки веб-ресурсів на базі WordPress, які використовують цей плагін.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Timetable and Event Schedule by MotoPress та встановити останню версію, де вразливість усунена. Якщо оновлення недоступне, обмежте доступ користувачів з рівнем контриб'ютора та вище, перегляньте журнали доступу на предмет підозрілої активності та мінімізуйте експозицію плагіна. Пріоритезуйте виправлення для захисту бази даних.