Уразливість SQL-ін'єкції в плагіні iATS Online Forms для WordPress
Виявлено SQL-ін'єкцію в плагіні iATS Online Forms для WordPress, що дозволяє аутентифікованим користувачам викрадати дані з бази.
- CVSS
- 6.5 MEDIUM
- EPSS
- 19.93%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін iATS Online Forms для WordPress має уразливість типу time-based SQL Injection через параметр 'order' у версіях до 1.2 включно. Атакуючі з рівнем доступу Contributor і вище можуть додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з правами Contributor і вище виконувати несанкціоновані SQL-запити, що може призвести до витоку чутливих даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією бази даних та порушенням конфіденційності інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна iATS Online Forms і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого параметра. Пріоритетно слід впровадити заходи захисту від SQL-ін'єкцій.