Уразливість SQL-ін’єкції в плагіні Icegram Express для WordPress
Виявлено уразливість SQL-ін’єкції в плагіні Icegram Express для WordPress, що дозволяє витік даних через параметр list_id.
- CVSS
- 8.8 HIGH
- EPSS
- 37.04%
- Активно використовується
- немає в KEV
- Продукт
- icegram express
Що відомо
Плагін Icegram Express для WordPress має уразливість SQL-ін’єкції через параметр 'options[list_id]' у версіях до 5.7.22 включно. Аутентифіковані користувачі з рівнем доступу не нижче Subscriber можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом отримувати конфіденційну інформацію з бази даних сайту, що може призвести до витоку даних і порушення цілісності інформації. Власники сайтів на WordPress, які використовують Icegram Express, ризикують компрометацією даних і потенційними репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Icegram Express від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.