Уразливість SQL-ін'єкції в плагіні JoomSport для WordPress
Плагін JoomSport для WordPress уразливий до часової SQL-ін'єкції через атрибут 'event' шорткоду. Ризик витоку даних для користувачів з правами Contributor і вище.
- CVSS
- 6.5 MEDIUM
- EPSS
- 16.01%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін JoomSport для WordPress має вразливість часової SQL-ін'єкції через атрибут 'event' шорткоду у версіях до 5.7.9 включно. Атакувальники з рівнем доступу не нижче Contributor можуть додавати шкідливі SQL-запити для витягання конфіденційних даних із бази.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам з правами Contributor і вище виконувати несанкціоновані SQL-запити, що може призвести до витоку чутливої інформації з бази даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і порушенням цілісності інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна JoomSport і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, ретельно контролювати вміст шорткодів у публікаціях і сторінках, а також переглянути журнали доступу на предмет підозрілої активності. Важливо також оцінити ризики та пріоритезувати заходи безпеки відповідно до бізнес-потреб.