Уразливість SQL-ін'єкції в Ultimate Member для WordPress
Виявлено SQL-ін'єкцію в Ultimate Member для WordPress до версії 2.9.1, що дозволяє викрадення даних через параметр пошуку.
- CVSS
- 7.5 HIGH
- EPSS
- 41.19%
- Активно використовується
- немає в KEV
- Продукт
- ultimate member
Що відомо
Плагін Ultimate Member для WordPress має уразливість типу time-based SQL Injection через параметр пошуку у версіях до 2.9.1 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до компрометації бази даних, що містить особисті дані користувачів та іншу важливу інформацію. Це створює ризик витоку даних, порушення конфіденційності та потенційних юридичних наслідків для власників вебресурсів, які використовують цей плагін.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Ultimate Member від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції пошуку, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого сервісу в мережі.