Вразливість SQL-ін'єкції в плагіні AutomatorWP для WordPress
Вразливість SQL-ін'єкції в плагіні AutomatorWP до версії 5.2.3 дозволяє адміністраторам викрадати дані з бази WordPress.
- CVSS
- 7.2 HIGH
- EPSS
- 25.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AutomatorWP для WordPress містить уразливість часової SQL-ін'єкції через параметр field_conditions у версіях до 5.2.3 включно. Зловмисники з правами адміністратора можуть додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця вразливість дозволяє користувачам з рівнем доступу адміністратора виконувати несанкціоновані SQL-запити, що може призвести до витоку чутливих даних і компрометації цілісності бази даних. Власники інфраструктури повинні розглянути ризики, пов’язані з наданням доступу до функціоналу плагіна користувачам з рівнем автора і вище.
Рекомендовані дії адміністратора
Рекомендується оновити плагін AutomatorWP до останньої версії, в якій усунено цю вразливість. Якщо оновлення недоступне, слід обмежити доступ до функціоналу плагіна лише адміністраторам, провести аудит логів на предмет підозрілої активності та переглянути налаштування безпеки для зменшення ризиків.