Уразливість SQL Injection у плагіні Houzez Property Feed для WordPress
Виявлено SQL Injection у плагіні Houzez Property Feed для WordPress через параметр 'orderby', що може призвести до витоку даних. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.9 MEDIUM
- EPSS
- 20.14%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Houzez Property Feed для WordPress має уразливість SQL Injection через параметр 'orderby' у версіях до 2.5.46 включно. Недостатня обробка користувацьких параметрів дозволяє адміністраторам додавати шкідливі SQL-запити, що може призвести до витоку конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може бути використана адміністраторами зловмисниками для виконання додаткових SQL-запитів, що загрожує витоком або маніпуляцією даних у базі. Це створює ризики для цілісності та конфіденційності інформації, що зберігається у системі, особливо для організацій, які використовують цей плагін для управління нерухомістю.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Houzez Property Feed та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, ретельно перевірити логи на ознаки зловмисної активності та мінімізувати вплив шляхом обмеження прав користувачів. Також варто розглянути застосування веб-фаєрволу для захисту від SQL-ін'єкцій.