Уразливість SQL-ін’єкції в плагіні Contest Gallery для WordPress

Критична уразливість SQL-ін’єкції в плагіні Contest Gallery для WordPress дозволяє викрадення даних. Рекомендується оновлення та перевірка безпеки.
CVE-2024-10687CVSS 9.8Web

Уразливість SQL-ін’єкції в плагіні Contest Gallery для WordPress

Критична уразливість SQL-ін’єкції в плагіні Contest Gallery для WordPress дозволяє викрадення даних. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
46.75%
Активно використовується
немає в KEV
Продукт
contest gallery

Що відомо

Плагін Contest Gallery для WordPress має критичну уразливість типу time-based SQL Injection через параметр $collectedIds у версіях до 24.0.3 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних, викрадення чутливих даних та порушення цілісності інформації. Це створює серйозні ризики для безпеки вебсайтів на базі WordPress, які використовують цей плагін, особливо для бізнесів, що залежать від захисту даних клієнтів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також переглянути налаштування безпеки бази даних і застосувати загальні заходи зменшення ризиків SQL-ін’єкцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки