Уразливість SQL-ін’єкції в плагіні WP Dashboard Chat для WordPress
Виявлено SQL-ін’єкцію в плагіні WP Dashboard Chat (до версії 1.0.3), що дозволяє отримати доступ до конфіденційних даних.
- CVSS
- 6.5 MEDIUM
- EPSS
- 19.93%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Dashboard Chat для WordPress версій до 1.0.3 включно містить уразливість SQL-ін’єкції через параметр 'id'. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть додавати додаткові SQL-запити для отримання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом отримувати доступ до чутливих даних, що може призвести до витоку інформації та компрометації системи. Власники веб-інфраструктури повинні враховувати ризики несанкціонованого доступу та можливі наслідки для безпеки даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Dashboard Chat від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Contributor, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів.