Уразливість SQL-ін’єкції в плагіні Slider by 10Web для WordPress
Виявлено критичну SQL-ін’єкцію в плагіні Slider by 10Web для WordPress, що дозволяє викрадення даних користувачам з правами Contributor і вище.
- CVSS
- 8.8 HIGH
- EPSS
- 43.43%
- Активно використовується
- немає в KEV
- Продукт
- slider
Що відомо
Плагін Slider by 10Web для WordPress містить уразливість часової SQL-ін’єкції через параметр 'id' у версіях до 1.2.57 включно. Зловмисники з рівнем доступу Contributor і вище можуть виконувати додаткові SQL-запити для витягання конфіденційних даних із бази.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з правами Contributor і вище отримувати доступ до чутливої інформації в базі даних, що може призвести до витоку даних і порушення цілісності системи. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та потенційними репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Slider by 10Web і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.