Критична вразливість SQL-ін’єкції у плагіні wpDataTables для WordPress
Вразливість SQL-ін’єкції у плагіні wpDataTables дозволяє неавторизованим атакам викрадати дані. Оновіть плагін до безпечної версії.
- CVSS
- 10.0 CRITICAL
- EPSS
- 47.72%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін wpDataTables для WordPress має критичну вразливість SQL-ін’єкції через параметр 'id_key' у дії wdt_delete_table_row AJAX. Уразливість дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця вразливість становить серйозну загрозу для безпеки вебсайтів на WordPress, які використовують преміум-версію плагіна wpDataTables до версії 6.3.1 включно. Зловмисники можуть отримати доступ до чутливих даних, що може призвести до витоку інформації, порушення цілісності даних та втрати довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції wdt_delete_table_row, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Важливо також планувати пріоритетне оновлення до безпечної версії.