Уразливість SQL-ін'єкції в WP ERP через параметр 'email'

Уразливість union-based SQL Injection у WP ERP до версії 1.13.1 дозволяє аутентифікованим користувачам отримувати конфіденційні дані з бази.
CVE-2024-0608CVSS 6.5Web

Уразливість SQL-ін'єкції в WP ERP через параметр 'email'

Уразливість union-based SQL Injection у WP ERP до версії 1.13.1 дозволяє аутентифікованим користувачам отримувати конфіденційні дані з бази.

CVSS
6.5 MEDIUM
EPSS
42.63%
Активно використовується
немає в KEV
Продукт
wp erp

Що відомо

Плагін WP ERP для WordPress містить уразливість union-based SQL Injection через параметр 'email' у версіях до 1.13.1 включно. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом отримувати доступ до чутливих даних, що може призвести до витоку інформації та порушення цілісності даних. Власники інфраструктури повинні врахувати можливі ризики компрометації баз даних та вплив на довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP ERP від розробника wedevs та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервісу. Пріоритетно слід впровадити заходи для запобігання SQL-ін'єкціям.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки