Уразливість SQL Injection у плагіні Groundhogg для WordPress
Groundhogg WordPress плагін до 4.5.5 містить SQL Injection, що дозволяє викрадення даних користувачам з рівнем Sales Representative і вище.
- CVSS
- 6.5 MEDIUM
- EPSS
- 25.83%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Groundhogg для WordPress, версії до 4.5.5 включно, містить уразливість SQL Injection через параметр 'query[select]'. Аутентифіковані користувачі з рівнем доступу Sales Representative і вище можуть додавати шкідливі SQL-запити для витягання конфіденційних даних із бази.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом отримувати несанкціонований доступ до чутливої інформації в базі даних, що може призвести до витоку даних і порушення конфіденційності. Власники інфраструктури повинні розглянути ризики, пов’язані з компрометацією даних і потенційними наслідками для бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Groundhogg від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Sales Representative, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.