Критична вразливість SQL-ін'єкції у плагіні WP-Advanced-Search для WordPress
Критична SQL-ін'єкція у плагіні WP-Advanced-Search (до 3.3.9.2) дозволяє неавторизованим користувачам атакувати базу даних WordPress.
- CVSS
- 9.8 CRITICAL
- EPSS
- 85.94%
- Активно використовується
- немає в KEV
- Продукт
- wp-advanced-search
Що відомо
У плагіні WP-Advanced-Search для WordPress версій до 3.3.9.2 параметр 't' не проходить належної санітизації перед використанням у SQL-запитах, що дозволяє неавторизованим користувачам виконувати SQL-ін'єкції. Це створює серйозну загрозу безпеці сайтів на базі WordPress.
Бізнес-вплив
Вразливість може призвести до компрометації бази даних, витоку конфіденційної інформації або порушення цілісності даних. Власники сайтів та ІТ-оператори повинні розглядати цю проблему як критичну, оскільки вона може вплинути на доступність і безпеку вебресурсів, що використовують цей плагін.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін WP-Advanced-Search до останньої версії, випущеної після 3.3.9.2. Якщо оновлення неможливе, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-фаєрволи. Важливо регулярно перевіряти наявність оновлень від виробника.