CVE-2024-0952: Уразливість SQL-ін'єкції у WP ERP

Виявлено SQL-ін'єкцію у WP ERP (до версії 1.12.9), що дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.
CVE-2024-0952CVSS 7.2Web

CVE-2024-0952: Уразливість SQL-ін'єкції у WP ERP

Виявлено SQL-ін'єкцію у WP ERP (до версії 1.12.9), що дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.

CVSS
7.2 HIGH
EPSS
56.16%
Активно використовується
немає в KEV
Продукт
wp erp

Що відомо

У плагіні WP ERP для WordPress виявлено вразливість типу time-based SQL Injection через параметр id у версіях до 1.12.9 включно. Уразливість дозволяє автентифікованим користувачам з правами менеджера з обліку або адміністратора виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість може призвести до витоку чутливих даних із бази даних, що негативно впливає на безпеку бізнес-інформації. Зловмисники з відповідними правами можуть отримати доступ до конфіденційної інформації, що підвищує ризик компрометації системи та порушення цілісності даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень від розробника wedevs для плагіна WP ERP і якнайшвидше застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з правами менеджера з обліку та адміністратора, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію системи до інтернету.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки