Уразливість SQL-ін’єкції в плагіні 404 Redirection Manager для WordPress

Плагін 404 Redirection Manager 1.0 для WordPress має критичну SQL-ін’єкцію, що дозволяє віддаленим атакам викрадати дані. Рекомендується оновлення та захист.
CVE-2016-20071CVSS 8.8CMS

Уразливість SQL-ін’єкції в плагіні 404 Redirection Manager для WordPress

Плагін 404 Redirection Manager 1.0 для WordPress має критичну SQL-ін’єкцію, що дозволяє віддаленим атакам викрадати дані. Рекомендується оновлення та захист.

CVSS
8.8 HIGH
EPSS
23.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін 404 Redirection Manager версії 1.0 для WordPress містить уразливість SQL-ін’єкції без автентифікації, що дозволяє віддаленим зловмисникам виконувати довільні SQL-запити через несприятливу обробку введених даних. Зловмисники можуть надсилати спеціально сформовані GET-запити для маніпуляції базою даних і викрадення конфіденційної інформації.

Бізнес-вплив

Ця уразливість може призвести до компрометації бази даних WordPress, включно з викраденням або зміною конфіденційних даних. Для власників сайтів на WordPress це означає підвищений ризик витоку інформації та порушення цілісності даних, що може негативно вплинути на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна 404 Redirection Manager від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, ретельно перевірити журнали на ознаки експлуатації, зменшити експозицію сайту та пріоритезувати виправлення. Також варто розглянути використання веб-аплікаційного фаєрволу для блокування шкідливих запитів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки