Вразливість SQL-ін’єкції у плагіні Page Expire Popup/Redirection для WordPress
Вразливість SQL-ін’єкції у плагіні Page Expire Popup/Redirection для WordPress дозволяє авторизованим користувачам викрадати дані з бази.
- CVSS
- 6.5 MEDIUM
- EPSS
- 15.41%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Page Expire Popup/Redirection для WordPress містить уразливість часової SQL-ін’єкції через атрибут 'id' шорткоду у версіях до 1.0 включно. Атакувальники з рівнем доступу Автор і вище можуть додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами автора або вище отримувати доступ до чутливих даних, що може призвести до витоку інформації та порушення цілісності бази даних. Власники сайтів на WordPress повинні оцінити ризики, особливо якщо плагін використовується у продуктивному середовищі.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем автора і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.