Уразливість SQL Injection у плагіні Easy Email Subscription для WordPress
Виявлено SQL Injection у плагіні Easy Email Subscription WordPress до версії 1.3, що дозволяє адміністраторам викрадати дані з бази.
- CVSS
- 4.9 MEDIUM
- EPSS
- 18.99%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Easy Email Subscription для WordPress має уразливість SQL Injection через параметр 'uid' у версіях до 1.3 включно. Це дозволяє автентифікованим адміністраторам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Якщо зловмисник має права адміністратора, він може використати цю уразливість для отримання доступу до чутливих даних у базі даних сайту. Це може призвести до витоку інформації, порушення цілісності даних та потенційних проблем з безпекою всієї CMS-інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Easy Email Subscription від розробника та встановити їх. Якщо оновлень немає, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та знизити ризики шляхом мінімізації прав користувачів.