Уразливість SQL-ін’єкції в плагіні Newsletters для WordPress
Плагін Newsletters для WordPress має SQL-ін’єкцію через параметр 'orderby', що дозволяє витік даних. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 28.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Newsletters для WordPress має уразливість типу time-based SQL Injection через параметр 'orderby' у версіях до 4.9.9.8 включно. Атакувальники з рівнем доступу Contributor і вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з обмеженими правами виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією інформації та порушенням цілісності бази даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Newsletters від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження параметрів запитів.