Вразливість SQL-ін'єкції у плагіні wpForo Forum для WordPress
Вразливість SQL-ін'єкції у плагіні wpForo Forum дозволяє аутентифікованим користувачам отримувати доступ до конфіденційних даних. Рекомендується оновлення плагіна.
- CVSS
- 6.5 MEDIUM
- EPSS
- 16.69%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін wpForo Forum для WordPress має вразливість SQL-ін'єкції через недостатню обробку параметрів у менеджері підписок у версіях до 2.4.9 включно. Аутентифіковані користувачі з рівнем доступу не нижче підписника можуть виконувати додаткові SQL-запити для отримання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з обмеженим доступом витягувати чутливі дані з бази даних сайту, що може призвести до витоку інформації та порушення цілісності даних. Власники інфраструктури повинні врахувати ризики компрометації даних та потенційні наслідки для репутації та безпеки користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна wpForo Forum та встановити останню версію, яка усуває цю вразливість. Якщо оновлення недоступне, слід обмежити доступ до менеджера підписок, провести аудит логів на предмет підозрілої активності та застосувати заходи з мінімізації впливу, такі як обмеження прав користувачів.