Уразливість SQL-ін'єкції в плагіні Duplicate Page and Post для WordPress
Вразливість SQL-ін'єкції в плагіні Duplicate Page and Post для WordPress дозволяє витік даних через параметр 'meta_key'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 19.93%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Duplicate Page and Post для WordPress має вразливість часової SQL-ін'єкції через параметр 'meta_key' у версіях до 2.9.5 включно. Атакуючі з рівнем доступу Contributor і вище можуть додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам з правами Contributor і вище виконувати несанкціоновані SQL-запити, що може призвести до витоку чутливої інформації з бази даних. Це створює ризики для безпеки веб-сайтів на WordPress, які використовують цей плагін, особливо в організаціях з багатьма користувачами та різними рівнями доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Duplicate Page and Post від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, зменшити експозицію плагіна, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення вразливості в рамках загальної політики безпеки.