Вразливість SQL-ін’єкції в плагіні AI Engine для WordPress

Вразливість SQL-ін’єкції в AI Engine плагіні WordPress до версії 2.6.5 дозволяє адміністраторам виконувати атаки. Оновіть плагін для захисту.
CVE-2024-10499CVSS 7.2CMS

Вразливість SQL-ін’єкції в плагіні AI Engine для WordPress

Вразливість SQL-ін’єкції в AI Engine плагіні WordPress до версії 2.6.5 дозволяє адміністраторам виконувати атаки. Оновіть плагін для захисту.

CVSS
7.2 HIGH
EPSS
44.92%
Активно використовується
немає в KEV
Продукт
ai engine

Що відомо

Плагін AI Engine для WordPress версій до 2.6.5 не очищує та не екранує параметр з одного з RESP API ендпоінтів перед використанням у SQL-запиті, що дозволяє адміністраторам виконувати атаки SQL-ін’єкції.

Бізнес-вплив

Ця вразливість може призвести до несанкціонованого виконання SQL-запитів, що ставить під загрозу цілісність та конфіденційність даних у системах, де використовується плагін AI Engine. Для власників інфраструктури це означає підвищений ризик компрометації баз даних і потенційних збоїв у роботі вебсайтів на WordPress.

Рекомендовані дії адміністратора

Рекомендується оновити плагін AI Engine до версії 2.6.5 або новішої, де ця вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до API ендпоінтів, провести аудит логів на предмет підозрілої активності та пріоритезувати впровадження патчу при першій можливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки