Вразливість SQL-ін'єкції у плагіні Popup builder для WordPress
Виявлено SQL-ін'єкцію у плагіні Popup builder для WordPress до версії 2.2.0. Оновіть до 2.2.3 для захисту від неавторизованого доступу.
- CVSS
- 8.2 HIGH
- EPSS
- 32.58%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Popup builder з функціями гейміфікації, мульти-крокових спливаючих вікон та тригерами WooCommerce для WordPress містить уразливість SQL-ін'єкції через недостатню обробку параметрів у REST API до версії 2.2.0 включно. Це дозволяє неавторизованим зловмисникам отримувати доступ до конфіденційної інформації бази даних.
Бізнес-вплив
Уразливість з високим рівнем критичності (CVSS 8.2) може призвести до витоку чутливих даних із бази даних WordPress-сайтів, що використовують цей плагін. Це створює ризики для безпеки інформації та може вплинути на довіру користувачів і репутацію бізнесу. Власникам інфраструктури слід оцінити використання плагіна та вжити заходів для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Popup builder до версії 2.2.3 або новішої, де уразливість повністю усунена для всіх рівнів користувачів. Якщо оновлення неможливе, слід обмежити доступ до REST API, переглянути журнали на предмет підозрілої активності та оцінити ризики експлуатації. Загалом, слід регулярно перевіряти наявність оновлень від виробника та впроваджувати заходи з безпеки веб-додатків.