Уразливість SQL-ін’єкції в плагіні WP Directory Kit для WordPress
Виявлено SQL-ін’єкцію в плагіні WP Directory Kit (до версії 1.4.7), що дозволяє викрадення даних через параметри hide_fields і attr_search.
- CVSS
- 7.5 HIGH
- EPSS
- 24.06%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Directory Kit для WordPress версії до 1.4.7 включно містить уразливість SQL-ін’єкції через параметри 'hide_fields' та 'attr_search'. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до компрометації бази даних сайту, що впливає на конфіденційність та цілісність даних. Для власників інфраструктури це означає ризик витоку чутливої інформації та потенційні порушення роботи вебресурсу. Високий рівень загрози вимагає оперативного реагування для запобігання експлуатації.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Directory Kit від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметрів 'hide_fields' та 'attr_search', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту. Важливо також впровадити моніторинг безпеки та пріоритезувати усунення цієї уразливості.