Уразливість SQL-ін'єкції в Modern Event Calendar WordPress плагіні
Виявлено SQL-ін'єкцію в Modern Event Calendar WordPress плагіні до версії 7.34.0, що дозволяє неавторизованим користувачам отримувати дані з бази.
- CVSS
- 8.6 HIGH
- EPSS
- 24.48%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагіни Modern Event Calendar Pro та Lite для WordPress версій до 7.34.0 мають уразливість SQL-ін'єкції через недостатню обробку параметрів запиту в AJAX діях, доступних неавторизованим користувачам. Це дозволяє зловмисникам отримувати конфіденційні дані з бази даних.
Бізнес-вплив
Уразливість може призвести до витоку чутливої інформації з бази даних сайту, що використовує вразливі версії плагінів. Це створює ризики для безпеки даних та може вплинути на довіру користувачів і репутацію бізнесу. Власники інфраструктури повинні враховувати можливість несанкціонованого доступу до даних через цю вразливість.
Рекомендовані дії адміністратора
Рекомендується оновити плагіни Modern Event Calendar Pro та Lite до версії 7.34.0 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до AJAX дій, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сайту. Важливо також регулярно перевіряти наявність оновлень безпеки від розробника.