Уразливість SQL-ін'єкції в REST API TO MiniProgram для WordPress
Виявлено SQL-ін'єкцію в REST API TO MiniProgram для WordPress, що дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 88.87%
- Активно використовується
- немає в KEV
- Продукт
- rest api to miniprogram
Що відомо
Плагін REST API TO MiniProgram для WordPress має уразливість SQL-ін'єкції через параметр 'order' у REST API /wp-json/watch-life-net/v1/comment/getcomments у версіях до 4.7.1 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для отримання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до витоку чутливої інформації з бази даних, що ставить під загрозу цілісність і конфіденційність даних. Для власників інфраструктури це означає потенційні ризики компрометації системи та втрати довіри користувачів. Високий рівень небезпеки (CVSS 7.5) вимагає оперативного реагування для мінімізації ризиків.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливого API, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи безпеки для захисту бази даних. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.