Уразливість SQL Injection у плагіні Geo Mashup для WordPress
Виявлено SQL Injection у Geo Mashup для WordPress, що дозволяє аутентифікованим користувачам викрадати дані. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.5 MEDIUM
- EPSS
- 29.27%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Geo Mashup для WordPress містить уразливість типу time-based blind SQL Injection через параметр 'geo_mashup_null_fields' у версіях до 1.13.19 включно. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість може призвести до витоку чутливої інформації з бази даних сайту, що негативно впливає на безпеку даних і довіру користувачів. Власники інфраструктури повинні врахувати ризики компрометації даних і можливі наслідки для бізнесу, пов’язані з несанкціонованим доступом до інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Geo Mashup від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого параметра. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.