Вразливість SQL-ін'єкції у WP ERP до версії 1.13.0

Виявлено часову SQL-ін'єкцію у WP ERP до версії 1.13.0, що дозволяє отримати доступ до конфіденційних даних через REST API.
CVE-2024-0956CVSS 4.9Web

Вразливість SQL-ін'єкції у WP ERP до версії 1.13.0

Виявлено часову SQL-ін'єкцію у WP ERP до версії 1.13.0, що дозволяє отримати доступ до конфіденційних даних через REST API.

CVSS
4.9 MEDIUM
EPSS
42.55%
Активно використовується
немає в KEV
Продукт
wp erp

Що відомо

У плагіні WP ERP для WordPress виявлено вразливість часової SQL-ін'єкції через параметр id у REST маршруті erp/v1/accounting/v1/vendors/1/products/. Це дозволяє автентифікованим користувачам з правами адміністратора або менеджера з бухгалтерії виконувати додаткові SQL-запити для отримання конфіденційної інформації.

Бізнес-вплив

Вразливість може призвести до витоку чутливих даних із бази даних, що створює ризики для конфіденційності та цілісності інформації. Для власників інфраструктури це означає необхідність перевірки безпеки плагіна та контролю доступу до адміністративних ролей, щоб запобігти потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP ERP від розробника wedevs і застосувати їх у разі випуску патчів. Якщо оновлення недоступні, слід обмежити доступ до ролей адміністратора та менеджера з бухгалтерії, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію REST API.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки