Уразливість SQL-ін’єкції в плагіні Contest Gallery для WordPress
Виявлено SQL-ін’єкцію в плагіні Contest Gallery для WordPress (до версії 28.1.6), що дозволяє неавторизованим зловмисникам отримувати дані з бази.
- CVSS
- 7.5 HIGH
- EPSS
- 31.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Contest Gallery для WordPress версій до 28.1.6 включно має уразливість SQL-ін’єкції через параметр 'form_input' у незахищеній AJAX-дії 'post_cg_gallery_form_upload'. Це дозволяє неавторизованим зловмисникам отримувати доступ до конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до витоку чутливої інформації з бази даних сайту, що негативно впливає на безпеку та довіру користувачів. Власники інфраструктури ризикують компрометацією даних, що може спричинити репутаційні та фінансові втрати.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Contest Gallery від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до уразливого AJAX-ендпоінту, провести аудит логів на предмет підозрілої активності та посилити захист бази даних. Пріоритетно впровадити заходи зменшення впливу уразливості до випуску патчу.