Вразливість SQL Injection у плагіні ClickWhale для WordPress
ClickWhale плагін для WordPress має SQL Injection у версіях до 2.5.0, що дозволяє викрадення даних через функцію export_csv().
- CVSS
- 4.9 MEDIUM
- EPSS
- 19.82%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ClickWhale для WordPress має вразливість SQL Injection через функцію export_csv() у версіях до 2.5.0 включно. Це дозволяє автентифікованим користувачам з правами адміністратора додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до витоку чутливих даних із бази даних сайту, що створює ризики для безпеки інформації та довіри користувачів. Навіть користувачі з нижчими правами можуть потенційно експлуатувати цю проблему, якщо їм надано доступ до плагіна. Це може вплинути на цілісність і конфіденційність даних веб-ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ClickWhale від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового вимкнення плагіна для зниження ризику.