Уразливість SQL-ін’єкції в плагіні CatFolders для WordPress
Вразливість SQL-ін’єкції в плагіні CatFolders для WordPress дозволяє авторизованим користувачам викрадати дані. Рекомендується оновлення та контроль доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 27.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін CatFolders для WordPress має вразливість часової SQL-ін’єкції через недостатню обробку параметрів CSV імпорту у версіях до 2.5.2 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з правами автора або вище отримувати доступ до чутливих даних бази даних, що може призвести до витоку інформації та порушення цілісності системи. Для організацій, які використовують цей плагін, існує ризик компрометації даних та потенційних репутаційних втрат.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна CatFolders та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати імпорт CSV-файлів, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї вразливості у планах безпеки.