Уразливість SQL Injection у плагіні CMS Commander для WordPress
Виявлено SQL Injection у плагіні CMS Commander для WordPress, що дозволяє витік даних через параметри API. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 26.65%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін CMS Commander для WordPress має уразливість SQL Injection через параметри 'or_blogname', 'or_blogdescription' та 'or_admin_email' у версіях до 2.288 включно. Це дозволяє автентифікованим зловмисникам із доступом до API ключа додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до компрометації бази даних, витоку чутливої інформації та потенційного порушення цілісності даних. Для власників інфраструктури це означає підвищений ризик втрати довіри користувачів і можливі фінансові збитки через витік даних. ІТ-операторам слід враховувати високий рівень загрози та пріоритетно реагувати на цю проблему.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна CMS Commander від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до API ключів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих параметрів. Важливо також впровадити додаткові заходи безпеки для захисту бази даних.