Критична вразливість SQL-ін’єкції в плагіні Community Events для WordPress
Критична SQL-ін’єкція в плагіні Community Events для WordPress дозволяє витік даних. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 37.95%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Community Events для WordPress до версії 1.5.1 включно має вразливість SQL-ін’єкції через параметр 'event_venue'. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати додаткові SQL-запити для витягання конфіденційних даних.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з обмеженим доступом отримати несанкціонований доступ до бази даних, що може призвести до витоку чутливої інформації та порушення цілісності даних. Для власників веб-інфраструктури це означає підвищений ризик компрометації системи та можливі фінансові та репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Community Events і застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження параметрів введення. Пріоритезуйте патчинг і моніторинг системи.