Уразливість SQL-ін'єкції в плагіні Eventer для WordPress
Виявлено SQL-ін'єкцію в плагіні Eventer для WordPress, що дозволяє зловмисникам отримувати конфіденційні дані. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 33.55%
- Активно використовується
- немає в KEV
- Продукт
- eventer
Що відомо
Плагін Eventer для WordPress має уразливість SQL-ін'єкції через параметр reg_id у версіях до 3.9.9.2 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати додаткові SQL-запити, що дозволяє отримувати конфіденційну інформацію з бази даних.
Бізнес-вплив
Ця уразливість може призвести до витоку чутливих даних із бази даних сайту, що використовує плагін Eventer. Зловмисники з обліковим записом рівня Subscriber і вище можуть отримати доступ до інформації, яка зазвичай недоступна, що ставить під загрозу конфіденційність і цілісність даних. Це може негативно вплинути на довіру користувачів і безпеку бізнес-процесів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Eventer від розробника imithemes і встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто впровадити додаткові заходи безпеки для захисту бази даних і регулярно моніторити систему.