Вразливість SQL-ін'єкції у плагіні wpcom member для WordPress
Високорівнева SQL-ін'єкція у плагіні wpcom member WordPress дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 74.94%
- Активно використовується
- немає в KEV
- Продукт
- wpcom member
Що відомо
Плагін WPCOM Member для WordPress містить уразливість типу time-based SQL Injection через параметр 'user_phone' у версіях до 1.7.6 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до компрометації бази даних, що містить чутливі дані користувачів, та порушення цілісності інформації. Це створює ризики для безпеки вебсайту та може вплинути на довіру клієнтів і репутацію компанії. ІТ-оператори повинні врахувати високий рівень загрози та пріоритетно реагувати на цю проблему.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ до параметра 'user_phone', провести аудит логів на наявність підозрілої активності та зменшити експозицію вразливого сервісу. Важливо також впровадити додаткові заходи безпеки для захисту бази даних.