Уразливість SQL Injection у плагіні GSpeech TTS для WordPress
Плагін GSpeech TTS для WordPress має SQL Injection у параметрі 'field', що дозволяє адміністраторам викрадати дані з бази.
- CVSS
- 4.9 MEDIUM
- EPSS
- 30.86%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін GSpeech TTS для WordPress має уразливість SQL Injection через параметр 'field' у версіях до 3.17.13 включно. Це дозволяє адміністраторам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до витоку чутливої інформації з бази даних сайту, що створює ризики для безпеки та конфіденційності. Адміністратори зловмисники можуть отримати доступ до даних, які не призначені для загального перегляду, що може вплинути на довіру користувачів і репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження прав користувачів.