Уразливість SQL-ін’єкції в плагіні Accessibility Suite для WordPress
Уразливість SQL-ін’єкції в плагіні Accessibility Suite для WordPress дозволяє аутентифікованим користувачам викрадати дані з бази.
- CVSS
- 6.5 MEDIUM
- EPSS
- 27.17%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Accessibility Suite від Ability, Inc для WordPress має уразливість SQL-ін’єкції через параметр 'scan_id' у версіях до 4.20 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть додавати додаткові SQL-запити, що дозволяє отримувати конфіденційну інформацію з бази даних.
Бізнес-вплив
Ця уразливість може призвести до витоку чутливих даних із бази даних сайту, що впливає на конфіденційність і цілісність інформації. Власники інфраструктури та ІТ-оператори повинні враховувати потенційний ризик компрометації даних через SQL-ін’єкцію, особливо якщо плагін використовується на сайтах з багатьма користувачами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від Ability, Inc та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче Subscriber, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження прав доступу до бази даних.