Уразливість SQL-ін’єкції в плагіні Testimonial для WordPress
Плагін Testimonial для WordPress має SQL-ін’єкцію, що дозволяє витік даних. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.5 MEDIUM
- EPSS
- 17.4%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Testimonial для WordPress має уразливість SQL-ін’єкції через недостатню обробку параметра 'iNICtestimonial' у шорткоді, що дозволяє автентифікованим користувачам з рівнем Contributor і вище додавати шкідливі SQL-запити. Це може призвести до витоку конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може дозволити зловмисникам з обмеженим доступом отримати доступ до чутливих даних, що ставить під загрозу конфіденційність і цілісність інформації на сайтах WordPress, які використовують цей плагін. Це може вплинути на довіру користувачів і призвести до репутаційних втрат.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Testimonial і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, ретельно перевірити журнали безпеки на ознаки зловживань і мінімізувати експозицію вразливого функціоналу. Пріоритетно оцінити ризики та впровадити додаткові заходи захисту бази даних.