Вразливість SQL-ін'єкції в плагіні Broken Link Checker для WordPress
Вразливість SQL-ін'єкції в плагіні Broken Link Checker дозволяє автентифікованим користувачам викрадати дані. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 34.86%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Broken Link Checker від AIOSEO для WordPress містить уразливість SQL-ін'єкції через параметр 'orderBy' у версіях до 1.2.3 включно. Атакуючі з рівнем доступу Contributor і вище можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам з правами Contributor та вище отримувати доступ до чутливої інформації, що може призвести до витоку даних і компрометації системи. Власники інфраструктури повинні врахувати потенційний ризик для безпеки своїх вебресурсів на базі WordPress, особливо якщо використовується цей плагін.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Broken Link Checker від AIOSEO та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.