Критична вразливість SQL Injection у плагіні WP Easy Gallery для WordPress
Критична SQL Injection вразливість у плагіні WP Easy Gallery для WordPress дозволяє отримати доступ до бази даних. Оновіть плагін для захисту.
- CVSS
- 9.9 CRITICAL
- EPSS
- 38.86%
- Активно використовується
- немає в KEV
- Продукт
- wp easy gallery
Що відомо
Плагін WP Easy Gallery для WordPress має критичну вразливість SQL Injection через параметри 'edit_imageId' та 'edit_imageDelete' у версіях до 4.8.5 включно. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть виконувати додаткові SQL-запити, що дозволяє отримати конфіденційну інформацію з бази даних.
Бізнес-вплив
Вразливість дозволяє зловмисникам з мінімальним рівнем доступу отримувати доступ до чутливої інформації, що може призвести до витоку даних, порушення цілісності бази даних та потенційних подальших атак на інфраструктуру. Це створює серйозні ризики для безпеки вебсайтів на WordPress, які використовують цей плагін.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Easy Gallery від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до мінімально необхідного рівня, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.