CVE-2024-0405: Уразливість SQL-ін'єкції в плагіні Burst Statistics для WordPress
Висококритична SQL-ін'єкція в плагіні Burst Statistics 1.5.3 для WordPress дозволяє отримати несанкціонований доступ до даних.
- CVSS
- 7.2 HIGH
- EPSS
- 46.19%
- Активно використовується
- немає в KEV
- Продукт
- burst statistics
Що відомо
Плагін Burst Statistics версії 1.5.3 для WordPress має уразливість пост-аутентифікованої SQL-ін'єкції через кілька JSON параметрів у кінцевій точці /wp-json/burst/v1/data/compare. Зловмисники з правами редактора і вище можуть виконувати додаткові SQL-запити, що може призвести до несанкціонованого доступу до даних.
Бізнес-вплив
Ця уразливість дозволяє користувачам з правами редактора або вище отримувати доступ до конфіденційної інформації бази даних, що ставить під загрозу безпеку вебсайту на WordPress. Вразливість має високий рівень критичності (CVSS 7.2), тому ігнорування її може призвести до витоку даних та порушення цілісності системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Burst Statistics від розробника та негайно їх застосувати. Якщо оновлення відсутні, слід обмежити доступ користувачів до ролей з правами редактора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого API.