Уразливість SQL-ін’єкції в плагіні Groundhogg для WordPress
Виявлено SQL-ін’єкцію в плагіні Groundhogg для WordPress, що дозволяє витягувати дані бази. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 19.44%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Groundhogg для WordPress має уразливість SQL-ін’єкції через параметр 'after' у версіях до 4.5.4 включно. Аутентифіковані користувачі з рівнем доступу Sales Manager і вище можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з певним рівнем доступу отримувати несанкціонований доступ до даних бази, що може призвести до витоку конфіденційної інформації та порушення цілісності даних. Вплив на бізнес включає ризики компрометації клієнтських даних і потенційні репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Groundhogg та застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів до рівня нижче Sales Manager, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.