Уразливість SQL Injection в плагіні onOffice для WordPress
onOffice для WordPress має SQL Injection у параметрі 'order', що дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.9 MEDIUM
- EPSS
- 26.95%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін onOffice для WordPress має уразливість SQL Injection через параметр 'order' у версіях до 6.5.1 включно. Це дозволяє користувачам з рівнем доступу редактора і вище виконувати додаткові SQL-запити для отримання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до витоку чутливих даних із бази даних сайту, що впливає на конфіденційність і цілісність інформації. Це створює ризики для бізнесу, пов’язані з порушенням безпеки даних і потенційними репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна onOffice і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче редактора, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого параметра.