CVE-2024-0405: Уразливість SQL-ін'єкції в плагіні Burst Statistics для WordPress

Висококритична SQL-ін'єкція в плагіні Burst Statistics 1.5.3 для WordPress дозволяє отримати несанкціонований доступ до даних.
CVE-2024-0405CVSS 7.2Web

CVE-2024-0405: Уразливість SQL-ін'єкції в плагіні Burst Statistics для WordPress

Висококритична SQL-ін'єкція в плагіні Burst Statistics 1.5.3 для WordPress дозволяє отримати несанкціонований доступ до даних.

CVSS
7.2 HIGH
EPSS
46.19%
Активно використовується
немає в KEV
Продукт
burst statistics

Що відомо

Плагін Burst Statistics версії 1.5.3 для WordPress має уразливість пост-аутентифікованої SQL-ін'єкції через кілька JSON параметрів у кінцевій точці /wp-json/burst/v1/data/compare. Зловмисники з правами редактора і вище можуть виконувати додаткові SQL-запити, що може призвести до несанкціонованого доступу до даних.

Бізнес-вплив

Ця уразливість дозволяє користувачам з правами редактора або вище отримувати доступ до конфіденційної інформації бази даних, що ставить під загрозу безпеку вебсайту на WordPress. Вразливість має високий рівень критичності (CVSS 7.2), тому ігнорування її може призвести до витоку даних та порушення цілісності системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Burst Statistics від розробника та негайно їх застосувати. Якщо оновлення відсутні, слід обмежити доступ користувачів до ролей з правами редактора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого API.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки