Уразливість SQL-ін’єкції в плагіні Custom Field Suite для WordPress
Виявлено SQL-ін’єкцію в плагіні Custom Field Suite для WordPress, що дозволяє викрадення даних при доступі контриб’ютора і вище. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 40.42%
- Активно використовується
- немає в KEV
- Продукт
- custom field suite
Що відомо
Плагін Custom Field Suite для WordPress має уразливість SQL-ін’єкції через недостатню обробку параметра 'Term' у всіх версіях до 2.6.7 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до витоку чутливих даних із бази даних сайту, що створює ризики для безпеки інформації та цілісності системи. Для власників інфраструктури це означає потенційні порушення конфіденційності та можливі репутаційні втрати. ІТ-операторам слід врахувати високий рівень загрози (CVSS 8.8) при пріоритезації заходів безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Custom Field Suite від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб’ютора, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого компонента. Важливо також регулярно переглядати політики безпеки та впроваджувати багаторівневий контроль доступу.