Вразливість SQL-ін’єкції в плагіні BetterDocs для WordPress
Виявлено SQL-ін’єкцію в плагіні BetterDocs для WordPress до версії 4.6.0, що може призвести до витоку даних через параметр 'lang'.
- CVSS
- 6.5 MEDIUM
- EPSS
- 15.41%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін BetterDocs для WordPress до версії 4.6.0 містить уразливість SQL-ін’єкції через параметр 'lang', що дозволяє автентифікованим користувачам з рівнем доступу custom і вище додавати шкідливі SQL-запити. Для експлуатації потрібен активний мультимовний плагін, як-от WPML або Polylang.
Бізнес-вплив
Ця вразливість може призвести до витоку конфіденційної інформації з бази даних сайту, що створює ризики для безпеки даних і довіри користувачів. Власники інфраструктури повинні врахувати потенційний вплив на цілісність і конфіденційність даних, особливо якщо використовується мультимовна підтримка.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна BetterDocs і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна для користувачів з рівнем доступу custom і вище, а також переглянути журнали безпеки на предмет підозрілої активності. Важливо також мінімізувати використання мультимовних плагінів, якщо вони не є критичними.