Вразливість SQL-ін'єкції в плагіні ARMember для WordPress
Вразливість time-based blind SQL Injection у плагіні ARMember для WordPress дозволяє викрадення даних через параметр 'orderby'. Оновіть плагін для безпеки.
- CVSS
- 7.5 HIGH
- EPSS
- 25.99%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ARMember для WordPress має вразливість типу time-based blind SQL Injection через параметр 'orderby' у версіях до 4.0.60 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до компрометації бази даних сайту, що містить чутливі дані користувачів і налаштування. Це створює ризик витоку інформації, порушення цілісності даних та потенційних атак на інфраструктуру. ІТ-оператори повинні врахувати високий рівень загрози та пріоритетно реагувати на цю проблему.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ARMember від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до параметра 'orderby', провести аудит логів на ознаки експлуатації вразливості та мінімізувати експозицію сайту в мережі. Також варто розглянути впровадження додаткових заходів безпеки, таких як веб-фаєрволи.