Уразливість SQL Injection у плагіні Wp cycle text announcement для WordPress
Плагін Wp cycle text announcement для WordPress містить уразливість SQL Injection, що дозволяє витік даних. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 24.2%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Wp cycle text announcement для WordPress має уразливість SQL Injection через параметр 'cycle-text' у шорткоді, що дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати додаткові SQL-запити. Це може призвести до витоку конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість дозволяє зловмисникам з обмеженим доступом розширити свої можливості для отримання конфіденційних даних із бази даних сайту. Це підвищує ризик компрометації інформації та може вплинути на довіру користувачів і репутацію бізнесу. Вразливість має середній рівень критичності, але потребує уваги для запобігання потенційним атакам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику. Загалом, слід регулярно моніторити безпеку WordPress-сайту та впроваджувати найкращі практики захисту.