Вразливість SQL-ін'єкції у плагіні The Events Calendar для WordPress
Вразливість SQL-ін'єкції у плагіні The Events Calendar (до версії 6.15.1) дозволяє викрадення даних через параметр 's'. Рекомендується оновлення плагіна.
- CVSS
- 7.5 HIGH
- EPSS
- 24.77%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін The Events Calendar для WordPress має вразливість типу SQL-ін'єкції через параметр 's' у версіях до 6.15.1 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до компрометації бази даних сайту, що містить важливі бізнес-дані. Зловмисники можуть отримати доступ до конфіденційної інформації, що загрожує репутації компанії та безпеці клієнтів. Відсутність належного захисту підвищує ризик масштабних атак на веб-інфраструктуру.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна The Events Calendar та встановити останні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ до параметра 's', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію веб-сервера. Пріоритезуйте виправлення цієї вразливості серед інших завдань безпеки.