Уразливість SQL-ін’єкції у плагіні Events Manager для WordPress
Виявлено SQL-ін’єкцію в плагіні Events Manager для WordPress, що дозволяє викрадення даних через параметр 'orderby'.
- CVSS
- 7.5 HIGH
- EPSS
- 98.94%
- Активно використовується
- немає в KEV
- Продукт
- events manager
Що відомо
Плагін Events Manager для WordPress має уразливість типу time-based SQL Injection через параметр 'orderby' у версіях до 7.0.3 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до витоку чутливих даних із бази даних сайту, що використовує плагін Events Manager. Це створює ризики для безпеки інформації та може вплинути на довіру користувачів і репутацію бізнесу. Високий рівень загрози вимагає оперативного реагування від ІТ-операторів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Events Manager від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'orderby', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію веб-додатку. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.