Уразливість SQL-ін’єкції у плагіні WP CTA – Sticky CTA Builder до версії 2.2.2
Виявлено серйозну SQL-ін’єкцію у плагіні WP CTA – Sticky CTA Builder для WordPress. Рекомендується оновлення та посилення безпеки.
- CVSS
- 7.5 HIGH
- EPSS
- 25.1%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP CTA – Sticky CTA Builder для WordPress має уразливість часової сліпої SQL-ін’єкції через параметр 'fildname' у версіях до 2.2.2 включно. Відсутність належної обробки введених даних та перевірки авторизації дозволяє неавторизованим користувачам виконувати довільні SQL-запити і отримувати конфіденційну інформацію, зокрема хеші паролів адміністраторів.
Бізнес-вплив
Ця уразливість може призвести до компрометації бази даних сайту, викрадення облікових даних адміністраторів та подальших атак на інфраструктуру. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити контроль над ресурсом і зазнати репутаційних та фінансових збитків.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP CTA – Sticky CTA Builder і встановити їх. Якщо оновлень немає, слід обмежити доступ до відповідного AJAX-ендпоінту, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також посилити контроль доступу та регулярно перевіряти безпеку сайту.