Вразливість SQL-ін’єкції у WP AutoSuggest 0.24

Вразливість SQL-ін’єкції у WP AutoSuggest 0.24 дозволяє викрадення даних через параметр wpas_keys. Рекомендується оновлення та обмеження доступу.
CVE-2018-25434CVSS 8.8Web

Вразливість SQL-ін’єкції у WP AutoSuggest 0.24

Вразливість SQL-ін’єкції у WP AutoSuggest 0.24 дозволяє викрадення даних через параметр wpas_keys. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
26.6%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У версії 0.24 плагіна WP AutoSuggest виявлено вразливість SQL-ін’єкції, яка дозволяє неавторизованим зловмисникам виконувати довільні SQL-запити через параметр wpas_keys. Це може призвести до витоку конфіденційної інформації з бази даних WordPress.

Бізнес-вплив

Вразливість може бути використана для отримання доступу до чутливих даних, що зберігаються у базі даних WordPress, включно з інформацією про пости та інші таблиці. Це створює ризик компрометації даних і порушення цілісності системи, що може негативно вплинути на довіру користувачів і безпеку бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP AutoSuggest і застосувати їх за першої можливості. Якщо оновлення недоступні, слід обмежити доступ до файлу autosuggest.php, ретельно аналізувати журнали доступу на предмет підозрілих запитів і мінімізувати експозицію сервера в інтернеті. Важливо також провести аудит безпеки бази даних і налаштувань WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки