Уразливість SQL-ін'єкції в плагіні RegistrationMagic для WordPress
Виявлено SQL-ін'єкцію в RegistrationMagic плагіні WordPress до версії 6.0.6.2, що дозволяє викрадення даних і XSS-атаки. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 7.2 HIGH
- EPSS
- 30.86%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін RegistrationMagic для WordPress має уразливість SQL-ін'єкції у версіях до 6.0.6.2 включно через недостатню обробку параметрів користувача. Це дозволяє автентифікованим адміністраторам додавати шкідливі SQL-запити для витягання конфіденційних даних, а неавторизованим користувачам — здійснювати відбитий XSS через user-agent при відправці форми.
Бізнес-вплив
Уразливість може призвести до компрометації бази даних, викрадення чутливої інформації та проведення атак XSS, що ставить під загрозу цілісність і безпеку вебсайту. Для власників інфраструктури це означає потенційні втрати довіри користувачів і можливі фінансові збитки через витік даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних облікових записів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Пріоритетно впроваджувати заходи безпеки для запобігання SQL-ін'єкціям і XSS-атакам.