Уразливість SQL-ін’єкції в Modern Events Calendar Lite для WordPress

Дізнайтеся про уразливість SQL-ін’єкції в Modern Events Calendar Lite для WordPress і як захистити свій сайт від витоку даних.
CVE-2021-4458CVSS 5.9Web

Уразливість SQL-ін’єкції в Modern Events Calendar Lite для WordPress

Дізнайтеся про уразливість SQL-ін’єкції в Modern Events Calendar Lite для WordPress і як захистити свій сайт від витоку даних.

CVSS
5.9 MEDIUM
EPSS
27.97%
Активно використовується
немає в KEV
Продукт
modern events calendar lite

Що відомо

Плагін Modern Events Calendar Lite для WordPress має уразливість SQL-ін’єкції через параметр 'id' у AJAX-дії 'wp_ajax_mec_load_single_page' у версіях до 6.3.0 включно. Це дозволяє неавторизованим зловмисникам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних на сайтах із вимкненим addslashes.

Бізнес-вплив

Уразливість може призвести до витоку чутливої інформації з бази даних, що ставить під загрозу конфіденційність і цілісність даних. Для власників інфраструктури це означає потенційні ризики компрометації даних і необхідність оперативного реагування для захисту вебресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дії, перевірити налаштування PHP (зокрема, увімкнення addslashes), провести аудит логів на предмет підозрілої активності та пріоритезувати усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки