Вразливість SQL-ін'єкції у плагіні WP Maps – Store Locator для WordPress
Вразливість time-based SQL Injection у плагіні WP Maps – Store Locator до версії 4.9.1 дозволяє викрадення даних із бази WordPress.
- CVSS
- 7.5 HIGH
- EPSS
- 36.31%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Maps – Store Locator для WordPress має вразливість типу time-based SQL Injection через параметр 'orderby' у версіях до 4.9.1 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до витоку чутливих даних із бази даних, що ставить під загрозу конфіденційність і цілісність інформації. Для власників інфраструктури це означає підвищений ризик компрометації системи та можливі репутаційні та фінансові втрати. ІТ-операторам слід враховувати цю загрозу при оцінці безпеки WordPress-сайтів із використанням цього плагіна.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Maps – Store Locator і встановити останні версії, які усувають цю вразливість. Якщо оновлення недоступні, слід обмежити доступ до параметра 'orderby', зменшити експозицію плагіна в мережі, а також провести аудит логів на предмет підозрілої активності. Пріоритезуйте виправлення цієї проблеми серед інших завдань безпеки.