Вразливість SQL-ін'єкції у плагіні WPNakama для WordPress
Вразливість SQL-ін'єкції у плагіні WPNakama дозволяє неавторизованим користувачам отримувати доступ до бази даних через REST API WordPress.
- CVSS
- 7.5 HIGH
- EPSS
- 35.43%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPNakama для WordPress має вразливість SQL-ін'єкції через параметр 'order' у REST API '/wp-json/WPNakama/v1/boards' у версіях до 0.6.5 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.
Бізнес-вплив
Вразливість може призвести до компрометації бази даних, що негативно впливає на цілісність та конфіденційність даних. Для ІТ-операторів це означає підвищений ризик витоку інформації та потенційні порушення роботи сервісів, які використовують цей плагін.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPNakama та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості у планах безпеки.