Уразливість SQL-ін’єкції у плагіні Product Filter by WBW для WordPress
Виявлено SQL-ін’єкцію у плагіні Product Filter by WBW для WordPress до версії 2.7.9, що дозволяє викрадення даних із бази.
- CVSS
- 7.5 HIGH
- EPSS
- 36.37%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Product Filter by WBW для WordPress версій до 2.7.9 включно має уразливість часової SQL-ін’єкції через параметр filtersDataBackend. Це дозволяє неавторизованим зловмисникам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до компрометації бази даних, викрадення чутливої інформації та порушення цілісності даних. Для власників веб-інфраструктури це означає підвищений ризик витоку даних і потенційні репутаційні та фінансові втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра filtersDataBackend, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого сервісу.