CVE-2024-0709: Вразливість SQL-ін’єкції у плагіні Cryptocurrency Widgets для WordPress
Критична SQL-ін’єкція у плагіні Cryptocurrency Widgets для WordPress дозволяє викрадення даних. Рекомендується оновлення та посилення безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 57.44%
- Активно використовується
- немає в KEV
- Продукт
- cryptocurrency widgets
Що відомо
Плагін Cryptocurrency Widgets – Price Ticker & Coins List для WordPress версій 2.0–2.6.5 має критичну вразливість SQL-ін’єкції через параметр 'coinslist'. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.
Бізнес-вплив
Вразливість може призвести до компрометації бази даних сайту, викрадення чутливої інформації та порушення цілісності даних. Для власників інфраструктури це означає підвищений ризик витоку даних і можливі репутаційні та фінансові втрати. ІТ-операторам слід негайно оцінити вплив і пріоритетність усунення цієї загрози.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та оперативно їх встановити. Якщо оновлень немає, слід обмежити доступ до уразливого параметра, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також переглянути політики безпеки для зменшення потенційного впливу.