Уразливість SQL Injection у плагіні WP Review Slider Pro для WordPress
Виявлено SQL Injection у плагіні WP Review Slider Pro для WordPress, що дозволяє витік даних. Рекомендується оновлення та аудит безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 27.19%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Review Slider Pro для WordPress має уразливість SQL Injection через параметр 'curselrevs[]' у AJAX-дії wpfb_find_reviews у версіях до 12.6.8 включно. Уразливість дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище виконувати додаткові SQL-запити, що може призвести до витоку конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість становить високий ризик для власників сайтів на WordPress, які використовують плагін WP Review Slider Pro. Зловмисники з обліковим записом навіть з мінімальними правами можуть отримати доступ до чутливої інформації, що може призвести до компрометації даних і порушення роботи сайту. Важливо своєчасно виявляти та усувати такі загрози, щоб зберегти довіру користувачів і уникнути фінансових втрат.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Review Slider Pro і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, рекомендується мінімізувати експозицію вразливого функціоналу та регулярно моніторити безпеку сайту.