Уразливість SQL-ін'єкції в Business Directory Plugin для WordPress
Критична уразливість SQL-ін'єкції в Business Directory Plugin для WordPress дозволяє викрадення даних. Рекомендується оновлення та посилення безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 95.2%
- Активно використовується
- немає в KEV
- Продукт
- business directory
Що відомо
Плагін Business Directory для WordPress містить критичну уразливість типу time-based SQL Injection через параметр 'listingfields' у версіях до 6.4.2 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.
Бізнес-вплив
Уразливість з високим рівнем критичності (CVSS 9.8) може призвести до витоку чутливих даних, що ставить під загрозу безпеку інформації та цілісність бази даних. Власники сайтів на WordPress із встановленим плагіном Business Directory повинні розглянути ризики несанкціонованого доступу та потенційних атак на їхню інфраструктуру.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Business Directory від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'listingfields', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого сервісу. Важливо також впровадити додаткові заходи безпеки, такі як веб-фаєрволи та моніторинг трафіку.