Уразливість SQL-ін'єкції в плагіні Project Management, Bug and Issue Tracking для WordPress
Виявлено SQL-ін'єкцію в плагіні Project Management для WordPress версій до 5.1.0. Рекомендується оновлення для захисту сайту.
- CVSS
- 9.1 CRITICAL
- EPSS
- 14.95%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Project Management, Bug and Issue Tracking для WordPress версій до 5.1.0 не очищує та не екранує введені користувачем дані перед використанням у SQL-запитах, що дозволяє неавторизованим зловмисникам виконувати SQL-ін'єкції. Уразливість експлуатується через стандартну фронтенд-конфігурацію трекера проблем.
Бізнес-вплив
Ця вразливість може призвести до несанкціонованого доступу або зміни даних у базі даних сайту, що впливає на цілісність і конфіденційність інформації. Для власників сайтів на WordPress, які використовують цей плагін, існує ризик компрометації системи та потенційних збитків через порушення роботи сервісу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Project Management, Bug and Issue Tracking до версії 5.1.0 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до функцій трекера проблем, переглянути журнали на предмет підозрілої активності та застосувати заходи зменшення впливу, такі як обмеження прав користувачів і моніторинг запитів до бази даних.