Уразливість SQL-ін’єкції в плагіні ProjectList для WordPress
Виявлено SQL-ін’єкцію в плагіні ProjectList для WordPress, що дозволяє редакторам викрадати дані. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.9 MEDIUM
- EPSS
- 22.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ProjectList для WordPress має уразливість типу time-based SQL Injection через параметр 'id' у версіях до 0.3.0 включно. Атакуючі з рівнем доступу редактора і вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє користувачам з правами редактора або вище отримувати несанкціонований доступ до чутливих даних через маніпуляції SQL-запитами. Це може призвести до витоку інформації, що негативно впливає на безпеку і довіру до вебресурсу, а також створює ризики для бізнес-операцій.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ProjectList від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня редактора і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого параметра. Пріоритетно впроваджувати заходи безпеки для захисту бази даних.