Уразливість SQL-ін'єкції в плагіні All push notification для WordPress
Плагін All push notification для WordPress має уразливість SQL-ін'єкції, що дозволяє адміністраторам викрадати дані. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.9 MEDIUM
- EPSS
- 26.4%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін All push notification для WordPress версії до 1.5.3 включно має уразливість типу time-based SQL Injection через параметр 'delete_id'. Це дозволяє автентифікованим адміністраторам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до витоку чутливих даних із бази даних сайту, що ставить під загрозу конфіденційність і цілісність інформації. Власники інфраструктури повинні враховувати можливі наслідки компрометації даних та вплив на довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте доступ до адміністративної панелі та перевірте журнали на наявність підозрілої активності. Загалом, слід переглянути політику безпеки, мінімізувати права доступу та контролювати вразливі параметри.