Уразливість SQL-ін’єкції в плагіні Smartcat Translator для WPML у WordPress
Вразливість часової SQL-ін’єкції в плагіні Smartcat Translator для WPML дозволяє авторизованим користувачам викрадати дані з бази WordPress.
- CVSS
- 6.5 MEDIUM
- EPSS
- 20.89%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Smartcat Translator для WPML у WordPress має вразливість часової SQL-ін’єкції через параметр 'orderby' у версіях до 3.1.72 включно. Аутентифіковані користувачі з рівнем доступу Автор і вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з правами автора або вище виконувати додаткові SQL-запити, що може призвести до витоку конфіденційних даних із бази даних сайту. Для власників веб-інфраструктури це означає підвищений ризик компрометації даних і потенційні порушення безпеки, що можуть вплинути на довіру користувачів і репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Smartcat Translator для WPML і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого параметра. Пріоритетно слід вжити заходів для усунення вразливості та захисту бази даних.