Уразливість SQL-ін’єкції в плагіні AffiliateWP для WordPress
Виявлено SQL-ін’єкцію в плагіні AffiliateWP для WordPress до версії 2.28.2. Рекомендується оновлення для захисту бази даних від несанкціонованого доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 26.1%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AffiliateWP для WordPress має уразливість SQL-ін’єкції через функцію ajax_get_affiliate_id_from_login у версіях до 2.28.2 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до витоку чутливих даних із бази даних сайту, що використовує плагін AffiliateWP. Це створює ризики для безпеки користувацьких даних і може вплинути на довіру клієнтів та репутацію бізнесу. Адміністратори повинні врахувати цей ризик при управлінні інфраструктурою WordPress.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна AffiliateWP від розробника та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ до функції ajax_get_affiliate_id_from_login, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту в мережі. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.