CVE-2024-0952: Уразливість SQL-ін'єкції у WP ERP
Виявлено SQL-ін'єкцію у WP ERP (до версії 1.12.9), що дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.2 HIGH
- EPSS
- 56.16%
- Активно використовується
- немає в KEV
- Продукт
- wp erp
Що відомо
У плагіні WP ERP для WordPress виявлено вразливість типу time-based SQL Injection через параметр id у версіях до 1.12.9 включно. Уразливість дозволяє автентифікованим користувачам з правами менеджера з обліку або адміністратора виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість може призвести до витоку чутливих даних із бази даних, що негативно впливає на безпеку бізнес-інформації. Зловмисники з відповідними правами можуть отримати доступ до конфіденційної інформації, що підвищує ризик компрометації системи та порушення цілісності даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень від розробника wedevs для плагіна WP ERP і якнайшвидше застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з правами менеджера з обліку та адміністратора, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію системи до інтернету.