Уразливість SQL-ін’єкції в плагіні Groundhogg для WordPress
Виявлено SQL-ін’єкцію в Groundhogg плагіні WordPress до версії 4.5.5, що дозволяє викрадення даних через параметр 'search'.
- CVSS
- 6.5 MEDIUM
- EPSS
- 19.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Groundhogg для WordPress до версії 4.5.5 містить уразливість SQL-ін’єкції через параметр 'search', що дозволяє автентифікованим користувачам з рівнем доступу маркетолога і вище виконувати додаткові SQL-запити. Це може призвести до витоку конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може дозволити зловмисникам із відповідними правами отримати доступ до чутливих даних, що зберігаються в базі даних WordPress. Це створює ризики для конфіденційності інформації та може вплинути на довіру клієнтів і репутацію компанії. Вразливість має середній рівень критичності, але її слід враховувати в контексті загальної безпеки веб-інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Groundhogg від розробника та застосувати їх у разі випуску патчів. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем маркетолога і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого сервісу. Важливо також регулярно моніторити безпекові повідомлення від розробника плагіна.