Уразливість SQL-ін'єкції у плагіні Front End Users для WordPress
Висококритична SQL-ін'єкція у плагіні Front End Users для WordPress дозволяє викрадення даних через параметр 'order'. Оновіть плагін для захисту.
- CVSS
- 8.8 HIGH
- EPSS
- 42.33%
- Активно використовується
- немає в KEV
- Продукт
- front end users
Що відомо
Плагін Front End Users для WordPress має уразливість типу time-based SQL Injection через параметр 'order' у версіях до 3.2.28 включно. Атакуючі з рівнем доступу Contributor і вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище виконувати несанкціоновані SQL-запити, що може призвести до витоку чутливих даних. Вразливість має високий рівень критичності (CVSS 8.8), що створює серйозну загрозу для безпеки веб-сайтів на WordPress, які використовують цей плагін.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Front End Users від розробника etoilewebdesign та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.