Вразливість SQL-ін'єкції в WordPress Sliced Invoices 3.8.2

Виявлено SQL-ін'єкцію в WordPress Sliced Invoices 3.8.2, що дозволяє автентифікованим зловмисникам викрадати або змінювати дані через параметр 'post'.
CVE-2019-25746CVSS 7.1Web

Вразливість SQL-ін'єкції в WordPress Sliced Invoices 3.8.2

Виявлено SQL-ін'єкцію в WordPress Sliced Invoices 3.8.2, що дозволяє автентифікованим зловмисникам викрадати або змінювати дані через параметр 'post'.

CVSS
7.1 HIGH
EPSS
13.39%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У WordPress Sliced Invoices версії 3.8.2 виявлено вразливість SQL-ін'єкції, що дозволяє автентифікованим зловмисникам маніпулювати запитами до бази даних через параметр 'post'. Зловмисники можуть надсилати шкідливі запити до admin.php з дією duplicate_quote_invoice для викрадення або зміни даних.

Бізнес-вплив

Ця вразливість може призвести до несанкціонованого доступу або модифікації конфіденційної інформації в базі даних, що ставить під загрозу цілісність і конфіденційність даних. Для власників веб-інфраструктури це означає підвищений ризик компрометації системи та потенційні фінансові та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень або патчів від розробника плагіна Sliced Invoices та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до адміністративних панелей, ретельно перевірити журнали доступу на підозрілі дії та мінімізувати експозицію системи. Пріоритезуйте аудит безпеки та моніторинг для виявлення можливих атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки