Уразливість SQL-ін’єкції в плагіні JetEngine для WordPress (до версії 3.8.10.1)
Виявлено критичну SQL-ін’єкцію в плагіні JetEngine для WordPress до версії 3.8.10.1. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 7.5 HIGH
- EPSS
- 24.58%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін JetEngine для WordPress містить уразливість SQL-ін’єкції в AJAX-обробнику listing_load_more, що дозволяє неавторизованим зловмисникам виконувати сліпі SQL-атаки через параметр filtered_query. Уразливість присутня у всіх версіях до 3.8.10.1 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу або маніпуляцій з базою даних сайту, що потенційно загрожує цілісності та конфіденційності даних. Власники сайтів на WordPress із встановленим JetEngine повинні розглядати цю загрозу як критичну, оскільки вона може вплинути на стабільність і безпеку веб-ресурсу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна JetEngine від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-обробника listing_load_more, перевірити журнали на ознаки експлуатації уразливості та мінімізувати публічний доступ до сторінок із Listing Grid. Важливо також впровадити додаткові заходи безпеки для захисту бази даних.