Уразливість SQL Injection у плагіні Photo Gallery by 10Web для WordPress
Виявлено SQL Injection у плагіні Photo Gallery by 10Web для WordPress, що дозволяє викрадення даних через параметр 'order_by'. Рекомендується оновлення та моніторинг.
- CVSS
- 6.5 MEDIUM
- EPSS
- 40.14%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Photo Gallery by 10Web для WordPress містить уразливість типу blind SQL Injection через параметр 'order_by' у версіях до 1.8.40 включно. Атакувальники з рівнем доступу не нижче контриб'ютора можуть виконувати додаткові SQL-запити, що дозволяє отримувати конфіденційну інформацію з бази даних.
Бізнес-вплив
Ця уразливість може призвести до витоку чутливих даних із бази даних вебсайту, що використовує вразливий плагін. Зловмисники з правами контриб'ютора можуть впроваджувати шкідливі SQL-запити через пости або чернетки, що підвищує ризик компрометації інформації та порушення цілісності даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Photo Gallery by 10Web і негайно застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти вміст постів і чернеток на наявність шкідливих шорткодів, а також моніторити логи на підозрілі запити. Важливо також розглянути заходи з обмеження впливу уразливості та пріоритезувати її усунення.