Уразливість SQL-ін’єкції в плагіні WP-Members Membership для WordPress
Виявлено SQL-ін’єкцію в плагіні WP-Members Membership для WordPress, що дозволяє витік даних через параметр 'order_by' шорткоду.
- CVSS
- 6.5 MEDIUM
- EPSS
- 16.88%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP-Members Membership для WordPress має уразливість SQL-ін’єкції через параметр 'order_by' шорткоду [wpmem_user_membership_posts] у версіях до 3.5.5.1 включно. Аутентифіковані користувачі з рівнем Contributor і вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє користувачам з обмеженим доступом виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних із бази даних сайту. Це створює ризик компрометації інформації та порушення цілісності даних, що може негативно вплинути на довіру користувачів і безпеку бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP-Members Membership та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження параметрів шорткоду. Важливо також регулярно моніторити безпекові оновлення від розробника.