Уразливість SQL-ін’єкції в плагіні External Login для WordPress
Виявлено SQL-ін’єкцію в плагіні External Login для WordPress, що дозволяє викрадення даних із PostgreSQL та MSSQL баз. Рекомендовано оновлення та аудит безпеки.
- CVSS
- 7.5 HIGH
- EPSS
- 29.86%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін External Login для WordPress має уразливість SQL-ін’єкції через параметр 'log' у версіях до 1.11.2 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити, що може призвести до витоку конфіденційної інформації з баз даних PostgreSQL або MSSQL.
Бізнес-вплив
Уразливість може дозволити зловмисникам отримати доступ до чутливих даних, що зберігаються у зовнішній базі аутентифікації, що створює ризики для безпеки інформації та цілісності системи. Це може призвести до порушення конфіденційності, втрати довіри користувачів і потенційних фінансових збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна External Login та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до параметра 'log', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію бази даних. Важливо також регулярно переглядати політики безпеки та пріоритезувати виправлення уразливостей.