Уразливість SQL Injection у плагіні Quick Featured Images для WordPress
Уразливість SQL Injection у плагіні Quick Featured Images (до версії 13.7.3) дозволяє викрадення даних при доступі редактора і вище.
- CVSS
- 4.9 MEDIUM
- EPSS
- 22.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Quick Featured Images для WordPress має уразливість SQL Injection через функцію 'delete_orphaned' у версіях до 13.7.3 включно. Зловмисники з рівнем доступу редактора і вище можуть додавати шкідливі SQL-запити, якщо переконають користувача з правами автора або вище додати шкідливе значення у власне поле.
Бізнес-вплив
Ця уразливість дозволяє потенційно викрасти конфіденційну інформацію з бази даних сайту, що може призвести до витоку даних і порушення цілісності інформації. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних, особливо якщо у них є користувачі з правами редактора або вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Quick Featured Images від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на предмет підозрілої активності, а також уникати додавання користувачами з правами автора або вище невідомих або підозрілих значень у власні поля.