Уразливість SQL-ін'єкції у плагіні WordPress Users (WP as SAML IDP)
Виявлено SQL-ін'єкцію у плагіні WordPress Users (WP as SAML IDP) до версії 1.15.6, що дозволяє адміністраторам отримувати конфіденційні дані.
- CVSS
- 7.2 HIGH
- EPSS
- 39.42%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Login using WordPress Users (WP as SAML IDP) для WordPress має вразливість часової SQL-ін'єкції через параметр 'id' у версіях до 1.15.6 включно. Це дозволяє адміністраторам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до несанкціонованого доступу до чутливих даних у базі даних через маніпуляції SQL-запитами. Для власників інфраструктури це означає підвищений ризик компрометації даних та потенційних порушень безпеки, що може вплинути на довіру користувачів і відповідність нормативам.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати права користувачів до необхідного мінімуму. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.