Уразливість SQL-ін’єкції в плагіні League of Legends Shortcodes для WordPress

Виявлено SQL-ін’єкцію в плагіні League of Legends Shortcodes для WordPress версій до 1.0.1, що дозволяє викрадення даних через шорткоди.
CVE-2024-10341CVSS 6.5Web

Уразливість SQL-ін’єкції в плагіні League of Legends Shortcodes для WordPress

Виявлено SQL-ін’єкцію в плагіні League of Legends Shortcodes для WordPress версій до 1.0.1, що дозволяє викрадення даних через шорткоди.

CVSS
6.5 MEDIUM
EPSS
35.41%
Активно використовується
немає в KEV
Продукт
league of legends shortcodes

Що відомо

Плагін League of Legends Shortcodes для WordPress версій до 1.0.1 включно містить уразливість SQL-ін’єкції через недостатню обробку параметрів користувача в шорткодах. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до чутливих даних бази, що ставить під загрозу цілісність і конфіденційність інформації. Для власників інфраструктури це означає потенційні витоки даних і порушення роботи вебресурсу, що може вплинути на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки