Уразливість SQL-ін'єкції у плагіні Visualizer для WordPress
SQL-ін'єкція у плагіні Visualizer для WordPress дозволяє витік даних. Оновіть плагін до версії 3.11.14 для захисту сайту.
- CVSS
- 6.5 MEDIUM
- EPSS
- 18.13%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Visualizer: Tables and Charts Manager для WordPress має уразливість SQL-ін'єкції через параметр 'query' у версіях до 3.11.12 включно. Зловмисники з рівнем доступу Contributor і вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість дозволяє аутентифікованим користувачам з рівнем Contributor і вище виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних. Це створює ризики для цілісності та конфіденційності інформації, що зберігається у базі даних WordPress-сайту. Версії 3.11.13 і 3.11.14 підвищують вимоги до рівня доступу та повністю усувають проблему, відповідно.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Visualizer до версії 3.11.14 або новішої, де уразливість повністю виправлена. Якщо оновлення наразі неможливе, слід обмежити рівні доступу користувачів, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію плагіна. Також варто регулярно переглядати оновлення від розробника плагіна.