Вразливість SQL Injection у плагіні Youzify для WordPress
Вразливість SQL Injection у плагіні Youzify для WordPress дозволяє користувачам з Contributor доступом отримати несанкціонований доступ до даних.
- CVSS
- 6.5 MEDIUM
- EPSS
- 39.89%
- Активно використовується
- немає в KEV
- Продукт
- youzify
Що відомо
Плагін Youzify для WordPress має вразливість SQL Injection через параметр order_by у шорткоді, що дозволяє користувачам з рівнем доступу Contributor і вище виконувати додаткові SQL-запити. Це може призвести до витоку конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість дозволяє аутентифікованим користувачам з правами Contributor і вище маніпулювати SQL-запитами, що може призвести до несанкціонованого доступу до чутливих даних. Це створює ризики для безпеки даних та може вплинути на довіру користувачів і відповідність нормативним вимогам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Youzify від розробника kainelabs та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію вразливого функціоналу.