Вразливість SQL Injection у плагіні Dynamically Display Posts для WordPress
Вразливість SQL Injection у плагіні Dynamically Display Posts (до версії 1.1) дозволяє викрадення даних із бази WordPress. Рекомендується оновлення та аудит безпеки.
- CVSS
- 7.5 HIGH
- EPSS
- 32.67%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Dynamically Display Posts для WordPress має вразливість SQL Injection через параметр 'tax_query' у версіях до 1.1 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до компрометації бази даних сайту, що впливає на цілісність і конфіденційність даних. Це створює ризики для власників інфраструктури та IT-операторів, особливо якщо плагін використовується на продуктивних сайтах WordPress.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'tax_query', провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом зменшення прав доступу до бази даних.