Уразливість SQL-ін’єкції у плагіні Video Gallery для WordPress

Виявлено SQL-ін’єкцію у плагіні Video Gallery для WordPress, що дозволяє адміністраторам викрадати дані. Рекомендується оновлення та перевірка безпеки.
CVE-2024-10247CVSS 7.2Web

Уразливість SQL-ін’єкції у плагіні Video Gallery для WordPress

Виявлено SQL-ін’єкцію у плагіні Video Gallery для WordPress, що дозволяє адміністраторам викрадати дані. Рекомендується оновлення та перевірка безпеки.

CVSS
7.2 HIGH
EPSS
41.17%
Активно використовується
немає в KEV
Продукт
video gallery

Що відомо

Плагін Video Gallery для WordPress має уразливість типу time-based SQL Injection через параметр orderby у версіях до 2.4.2 включно. Це дозволяє адміністраторам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до чутливих даних бази даних, що ставить під загрозу конфіденційність і цілісність інформації. Для організацій, які використовують цей плагін, існує ризик витоку даних і потенційних порушень безпеки, що може вплинути на довіру користувачів і відповідність нормативним вимогам.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної частини сайту, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Важливо також переглянути політики безпеки та посилити контроль доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки