Уразливість SQL-ін'єкції в плагіні WP Links Page для WordPress
Виявлено SQL-ін'єкцію в плагіні WP Links Page (до версії 4.9.6), що дозволяє аутентифікованим користувачам викрадати дані з бази WordPress.
- CVSS
- 6.5 MEDIUM
- EPSS
- 28.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Links Page для WordPress має уразливість SQL-ін'єкції через параметр 'id' у версіях до 4.9.6 включно. Аутентифіковані користувачі з рівнем доступу не нижче Subscriber можуть виконувати додаткові SQL-запити, що дозволяє отримати конфіденційну інформацію з бази даних.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційних даних із бази даних сайту, що впливає на цілісність і конфіденційність інформації. Для власників інфраструктури це означає підвищений ризик компрометації даних та потенційні репутаційні втрати. ІТ-оператори повинні враховувати цей ризик при управлінні безпекою WordPress-сайтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Links Page від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого параметра. Пріоритетність заходів має базуватися на оцінці ризиків для конкретної інфраструктури.