Вразливість SQL Injection у плагіні DirectoryPress для WordPress
Вразливість SQL Injection у плагіні DirectoryPress (до версії 3.6.26) дозволяє викрадення даних із бази WordPress. Рекомендується оновлення та захист.
- CVSS
- 7.5 HIGH
- EPSS
- 31.31%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін DirectoryPress для WordPress версій до 3.6.26 включно має вразливість SQL Injection через параметр 'packages'. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.
Бізнес-вплив
Вразливість може призвести до витоку чутливих даних із бази даних сайту, що використовує плагін DirectoryPress. Це створює ризики компрометації інформації та порушення цілісності даних, що негативно впливає на довіру користувачів і безпеку бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна DirectoryPress та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до параметра 'packages', переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Пріоритетно оцінити ризики та вжити заходів для захисту бази даних.