Уразливість Blind SQL Injection у плагіні ProfileGrid для WordPress
Blind SQL Injection у плагіні ProfileGrid для WordPress дозволяє витягувати дані через параметр 'rid'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 18.81%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ProfileGrid для WordPress має уразливість Blind SQL Injection через параметр 'rid' у версіях до 5.9.8.4 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом отримувати чутливі дані з бази даних сайту, що може призвести до витоку інформації та порушення цілісності даних. Власники інфраструктури повинні враховувати ризики компрометації даних та можливі наслідки для репутації та безпеки користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ProfileGrid від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого параметра 'rid'.