Уразливість SQL-ін'єкції в плагіні Community Events для WordPress
Плагін Community Events для WordPress уразливий до SQL-ін'єкції через поле CSV 'ce_venue_name'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.9 MEDIUM
- EPSS
- 24.89%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Community Events для WordPress має уразливість SQL-ін'єкції через поле 'ce_venue_name' у CSV-файлах, що дозволяє адміністраторам додавати шкідливі SQL-запити. Уразливість присутня у версіях до 1.5.8 включно через недостатню обробку вхідних даних.
Бізнес-вплив
Якщо експлуатувати цю уразливість, зловмисники з правами адміністратора можуть отримати доступ до конфіденційної інформації бази даних, що може призвести до витоку даних та порушення цілісності системи. Це створює ризики для безпеки веб-сайту та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Community Events і встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до функцій завантаження CSV лише довіреним користувачам, провести аудит логів на предмет підозрілої активності та зменшити експозицію системи до мінімуму.