Уразливість SQL-ін’єкції в плагіні tagDiv Opt-In Builder для WordPress
Вразливість SQL-ін’єкції в плагіні tagDiv Opt-In Builder дозволяє аутентифікованим користувачам отримувати доступ до конфіденційних даних WordPress.
- CVSS
- 6.5 MEDIUM
- EPSS
- 27.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін tagDiv Opt-In Builder для WordPress має вразливість типу time-based SQL Injection через параметр 'subscriptionCouponId' у версіях до 1.7 включно. Атакуючі з рівнем доступу не нижче підписника можуть додавати шкідливі SQL-запити для витягання конфіденційних даних із бази.
Бізнес-вплив
Ця вразливість дозволяє аутентифікованим користувачам з рівнем доступу підписника або вище отримувати несанкціонований доступ до чутливої інформації в базі даних, що може призвести до витоку даних і компрометації системи. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням конфіденційності та цілісності даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна tagDiv Opt-In Builder і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове вимкнення плагіна для зниження ризику.