Вразливість SQL Injection у плагіні Contest Gallery для WordPress
Виявлено SQL Injection у плагіні Contest Gallery для WordPress. Оновіть до версії 28.1.5 для захисту від витоку даних.
- CVSS
- 7.5 HIGH
- EPSS
- 57.44%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Contest Gallery для WordPress має вразливість сліпого SQL Injection через параметри 'cgLostPasswordEmail' та 'cgl_mail' у версіях до 28.1.4 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до компрометації бази даних, що містить чутливі дані користувачів і бізнес-інформацію. Це створює ризик витоку інформації, порушення конфіденційності та потенційних фінансових втрат для власників інфраструктури. ІТ-оператори повинні врахувати високий рівень загрози та пріоритетність оновлення плагіна.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Contest Gallery до версії 28.1.5 або новішої, де виправлені вразливості в параметрах 'cgLostPasswordEmail' та 'cgl_mail'. Якщо оновлення неможливе, слід обмежити доступ до відповідних функцій, провести аудит логів на предмет підозрілої активності та переглянути налаштування безпеки бази даних. Важливо також регулярно перевіряти наявність оновлень від розробника.