Вразливість SQL-ін'єкції у плагіні LatePoint для WordPress
Уразливість SQL-ін'єкції у плагіні LatePoint для WordPress до версії 5.2.7 дозволяє адміністраторам виконувати довільні SQL-запити. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.5 MEDIUM
- EPSS
- 24.52%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LatePoint для WordPress до версії 5.2.7 містить уразливість SQL-ін'єкції через недостатню перевірку JSON-даних при імпорті. Зловмисники з правами адміністратора можуть виконувати довільні SQL-запити, що дозволяє викрадати дані, змінювати їх або видаляти таблиці.
Бізнес-вплив
Ця уразливість створює ризик компрометації бази даних сайту, що може призвести до витоку конфіденційної інформації, порушення цілісності даних та збоїв у роботі сервісу. Власники інфраструктури повинні розглядати цю загрозу як середньої тяжкості, але з потенційно серйозними наслідками для бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна LatePoint та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до функції імпорту JSON, провести аудит логів на предмет підозрілої активності та посилити контроль доступу. Важливо також регулярно моніторити систему на ознаки компрометації.