CVE-2024-0709: Вразливість SQL-ін’єкції у плагіні Cryptocurrency Widgets для WordPress

Критична SQL-ін’єкція у плагіні Cryptocurrency Widgets для WordPress дозволяє викрадення даних. Рекомендується оновлення та посилення безпеки.
CVE-2024-0709CVSS 9.8Web

CVE-2024-0709: Вразливість SQL-ін’єкції у плагіні Cryptocurrency Widgets для WordPress

Критична SQL-ін’єкція у плагіні Cryptocurrency Widgets для WordPress дозволяє викрадення даних. Рекомендується оновлення та посилення безпеки.

CVSS
9.8 CRITICAL
EPSS
57.44%
Активно використовується
немає в KEV
Продукт
cryptocurrency widgets

Що відомо

Плагін Cryptocurrency Widgets – Price Ticker & Coins List для WordPress версій 2.0–2.6.5 має критичну вразливість SQL-ін’єкції через параметр 'coinslist'. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних сайту, викрадення чутливої інформації та порушення цілісності даних. Для власників інфраструктури це означає підвищений ризик витоку даних і можливі репутаційні та фінансові втрати. ІТ-операторам слід негайно оцінити вплив і пріоритетність усунення цієї загрози.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та оперативно їх встановити. Якщо оновлень немає, слід обмежити доступ до уразливого параметра, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також переглянути політики безпеки для зменшення потенційного впливу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки