Уразливість SQL-ін'єкції в плагіні Infility Global WordPress до версії 2.15.20
Виявлено SQL-ін'єкцію в Infility Global WordPress плагіні до 2.15.20, що дозволяє редакторам викрадати дані. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.8 MEDIUM
- EPSS
- 13.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Infility Global WordPress до версії 2.15.20 не перевіряє параметри orderby та order у деяких адміністративних функціях, що дозволяє користувачам з рівнем доступу редактора або вище виконувати сліпу SQL-ін'єкцію та отримувати конфіденційні дані з бази даних. Уразливість активується за умови ввімкнення модуля ImportData.
Бізнес-вплив
Ця вразливість може призвести до витоку чутливої інформації з бази даних сайту, що ставить під загрозу конфіденційність і цілісність даних. Для власників інфраструктури це означає потенційні ризики компрометації системи та втрати довіри користувачів. ІТ-операторам слід оцінити наявність плагіна та рівень доступу користувачів для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити версію плагіна Infility Global WordPress і оновити його до останньої доступної версії. Якщо оновлення неможливе, слід обмежити права користувачів, які мають доступ рівня редактора і вище, а також переглянути журнали доступу на предмет підозрілої активності. Важливо також вимкнути модуль ImportData, якщо він не використовується, та регулярно моніторити безпеку CMS.