Уразливість SQL-ін’єкції в плагіні Groundhogg для WordPress
Виявлено SQL-ін’єкцію в Groundhogg плагіні для WordPress, що дозволяє адміністраторам отримувати доступ до конфіденційних даних.
- CVSS
- 4.9 MEDIUM
- EPSS
- 22.14%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Groundhogg для WordPress має уразливість SQL-ін’єкції через параметр 'term' у версіях до 4.2.6.1 включно. Це дозволяє адміністраторам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу до чутливих даних у базі даних, що ставить під загрозу конфіденційність і цілісність інформації. Для власників інфраструктури це означає потенційні ризики витоку даних і порушення роботи сервісів, що базуються на WordPress із встановленим плагіном Groundhogg.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Groundhogg від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також регулярно моніторити безпекові оновлення та планувати оновлення плагіна.