Уразливість SQL-ін’єкції у плагіні Frontend Admin by DynamiApps для WordPress
Виявлено SQL-ін’єкцію в плагіні Frontend Admin by DynamiApps для WordPress, що дозволяє адміністраторам викрадати дані. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.9 MEDIUM
- EPSS
- 20.96%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Frontend Admin by DynamiApps для WordPress містить уразливість SQL-ін’єкції через параметр 'order' у версіях до 3.28.28 включно. Зловмисники з правами адміністратора можуть додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє користувачам з правами адміністратора виконувати додаткові SQL-запити, що може призвести до витоку чутливої інформації з бази даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та порушенням цілісності інформації. Середній рівень загрози вказує на необхідність своєчасного реагування для зниження ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Frontend Admin by DynamiApps та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій плагіна, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Важливо також переглянути налаштування безпеки та обмежити права користувачів до мінімально необхідних.