Уразливість SQL-ін'єкції в плагіні Specific Content For Mobile для WordPress
Виявлено SQL-ін'єкцію в плагіні Specific Content For Mobile для WordPress, що дозволяє викрадення даних. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.5 MEDIUM
- EPSS
- 23.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Specific Content For Mobile для WordPress версії до 0.5.5 включно має уразливість SQL-ін'єкції через недостатню обробку параметрів у функції eos_scfm_duplicate_post_as_draft(). Це дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу до чутливих даних бази даних, що створює ризики для безпеки інформації та цілісності системи. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати витоку даних або порушення роботи сервісів, що негативно вплине на довіру користувачів та репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Specific Content For Mobile та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризику.