Уразливість SQL-ін’єкції в плагіні Registrations For The Events Calendar для WordPress
Виявлено SQL-ін’єкцію в плагіні Registrations For The Events Calendar для WordPress версій до 3.2, що дозволяє викрадення даних.
- CVSS
- 6.5 MEDIUM
- EPSS
- 16.28%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Registrations For The Events Calendar для WordPress версій до 3.2 включно має уразливість SQL-ін’єкції через обробку JSON-ключів у параметрі 'standard'. Атакуючі з рівнем доступу Contributor і вище можуть додавати шкідливі SQL-запити, що дозволяє викрадати конфіденційну інформацію з бази даних.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище виконувати додаткові SQL-запити через плагін, що може призвести до витоку чутливих даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією бази даних та порушенням цілісності інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Пріоритетно слід планувати оновлення або заміну плагіна.