Вразливість SQL-ін'єкції в плагіні adivaha Travel для WordPress

Вразливість SQL-ін'єкції у плагіні adivaha Travel 2.3 для WordPress дозволяє викрадення даних і DoS. Рекомендується оновлення та моніторинг.
CVE-2023-54359CVSS 8.8CMS

Вразливість SQL-ін'єкції в плагіні adivaha Travel для WordPress

Вразливість SQL-ін'єкції у плагіні adivaha Travel 2.3 для WordPress дозволяє викрадення даних і DoS. Рекомендується оновлення та моніторинг.

CVSS
8.8 HIGH
EPSS
18.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін adivaha Travel версії 2.3 для WordPress містить вразливість типу time-based blind SQL injection, що дозволяє неавторизованим зловмисникам маніпулювати запитами до бази даних через параметр 'pid'. Зловмисники можуть надсилати спеціально сформовані запити до /mobile-app/v3/ для викрадення даних або викликання відмови в обслуговуванні.

Бізнес-вплив

Ця вразливість може призвести до компрометації конфіденційної інформації бази даних або порушення доступності вебсайту на базі WordPress. Для власників інфраструктури це означає потенційні ризики витоку даних клієнтів і збої в роботі сервісів, що може вплинути на репутацію та операційну діяльність.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна adivaha Travel від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливого кінцевого пункту, переглянути журнали на предмет підозрілої активності та пріоритезувати заходи безпеки для захисту бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки