Уразливість SQL-ін’єкції в плагіні Eight Day Week Print Workflow для WordPress
Виявлено середню уразливість SQL-ін’єкції в плагіні Eight Day Week Print Workflow для WordPress, що дозволяє аутентифікованим користувачам викрадати дані з бази.
- CVSS
- 6.5 MEDIUM
- EPSS
- 15.29%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Eight Day Week Print Workflow для WordPress має вразливість сліпої SQL-ін’єкції через параметр 'title' в AJAX-дії 'pp-get-articles' у версіях до 1.2.6 включно. Атакуючі з рівнем доступу не нижче підписника можуть додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з мінімальним рівнем доступу виконувати небажані SQL-запити, що може призвести до витоку чутливих даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією бази даних і потенційними порушеннями безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.