Уразливість SQL-ін'єкції в плагіні Legoeso PDF Manager для WordPress
Вразливість SQL-ін'єкції в плагіні Legoeso PDF Manager дозволяє авторизованим користувачам викрадати дані з бази WordPress.
- CVSS
- 6.5 MEDIUM
- EPSS
- 33.74%
- Активно використовується
- немає в KEV
- Продукт
- pdf manager
Що відомо
Плагін Legoeso PDF Manager для WordPress має вразливість типу time-based SQL Injection через параметр 'checkedVals' у версіях до 1.2.2 включно. Атакуючі з рівнем доступу Автор і вище можуть додавати шкідливі SQL-запити для витягання конфіденційних даних із бази даних.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам із правами автора або вище отримувати несанкціонований доступ до чутливої інформації в базі даних сайту. Це може призвести до витоку даних, порушення цілісності інформації та потенційних репутаційних втрат для власників вебресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Legoeso PDF Manager і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів із рівнем автора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна на сайті.