Уразливість SQL-ін'єкції в плагіні Likes and Dislikes для WordPress
Виявлено SQL-ін'єкцію в плагіні Likes and Dislikes для WordPress до версії 1.0.0, що дозволяє викрадення даних без автентифікації.
- CVSS
- 7.5 HIGH
- EPSS
- 80.44%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Likes and Dislikes для WordPress версії до 1.0.0 включно має уразливість SQL-ін'єкції через параметр 'post'. Недостатня обробка вхідних даних дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість може призвести до компрометації бази даних сайту, включно з викраденням або зміною чутливої інформації. Власники інфраструктури та ІТ-оператори повинні розглядати цей ризик як високий, оскільки атаки можуть бути виконані без автентифікації, що підвищує ймовірність експлуатації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливого плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту. Важливо також впровадити додаткові заходи безпеки, такі як веб-фаєрволи, для захисту від SQL-ін'єкцій.