Уразливість SQL-ін'єкції в плагіні SupportCandy для WordPress
Плагін SupportCandy для WordPress має SQL-ін'єкцію, що дозволяє аутентифікованим користувачам викрадати дані. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 6.5 MEDIUM
- EPSS
- 26.79%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SupportCandy – Helpdesk & Customer Support Ticket System для WordPress має уразливість SQL-ін'єкції через фільтр числового типу в усіх версіях до 3.4.4 включно. Атакуючі з рівнем доступу не нижче підписника можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість дозволяє аутентифікованим користувачам з рівнем доступу підписника або вище виконувати додаткові SQL-запити, що може призвести до розкриття чутливих даних. Це створює ризики для цілісності та конфіденційності інформації, що зберігається в базі даних WordPress-сайту, і може вплинути на довіру клієнтів та репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SupportCandy і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також варто впровадити додаткові заходи безпеки для захисту бази даних і регулярно моніторити систему.