Уразливість PHP-ін’єкції в плагіні Events Manager для WordPress
Уразливість у плагіні Events Manager дозволяє неавторизованому доступу до бази даних через PHP-ін’єкцію. Оновіть плагін для захисту сайту.
- CVSS
- 7.5 HIGH
- EPSS
- 18.62%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Events Manager для WordPress версій до 7.3.7 має уразливість, пов’язану з небезпечним обробленням даних реєстрації бронювання в режимі без облікового запису користувача. Зловмисник може виконати PHP-ін’єкцію об’єктів, що призводить до несанкціонованого читання даних бази, включно з хешами паролів та секретними ключами.
Бізнес-вплив
Ця уразливість дозволяє неавторизованому нападнику отримати доступ до конфіденційної інформації бази даних сайту, що може призвести до компрометації облікових записів користувачів і подальших атак на інфраструктуру. Власники сайтів, що використовують цей плагін у вразливих версіях, ризикують витоком критичних даних і порушенням безпеки.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити версію плагіна Events Manager і оновити його до останньої безпечної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити використання режиму бронювання без облікового запису, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту. Також варто контролювати доступ до бази даних і застосовувати загальні заходи безпеки.