Критична вразливість SQL-ін'єкції в плагіні WordPress WpStickyBar
Критична SQL-ін'єкція в плагіні WpStickyBar WordPress до версії 2.1.0 дозволяє неавторизованим користувачам виконувати довільні SQL-запити.
- CVSS
- 9.8 CRITICAL
- EPSS
- 97.86%
- Активно використовується
- немає в KEV
- Продукт
- wpstickybar
Що відомо
Плагін WpStickyBar для WordPress версії до 2.1.0 містить критичну вразливість SQL-ін'єкції через недостатню санітизацію параметрів у AJAX-запитах, доступних неавторизованим користувачам. Це дозволяє зловмисникам виконувати довільні SQL-запити до бази даних.
Бізнес-вплив
Вразливість може призвести до компрометації бази даних сайту, викрадення або зміни даних, а також потенційного повного контролю над вебресурсом. Для власників інфраструктури на базі WordPress це означає високий ризик порушення цілісності та конфіденційності інформації, що може спричинити фінансові та репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WpStickyBar від розробника a17lab та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дій плагіна для неавторизованих користувачів, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки сайту. Важливо також розглянути застосування веб-фаєрвола для блокування потенційних атак.