Уразливість SQL-ін’єкції в Ultimate Member для WordPress

Критична SQL-ін’єкція в Ultimate Member плагіні WordPress дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.
CVE-2024-1071CVSS 9.8Web

Уразливість SQL-ін’єкції в Ultimate Member для WordPress

Критична SQL-ін’єкція в Ultimate Member плагіні WordPress дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.

CVSS
9.8 CRITICAL
EPSS
99.77%
Активно використовується
немає в KEV
Продукт
ultimate member

Що відомо

Плагін Ultimate Member для WordPress версій 2.1.3–2.8.2 має критичну уразливість SQL-ін’єкції через параметр 'sorting'. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних, викрадення чутливої інформації та порушення цілісності даних. Це створює серйозні ризики для безпеки вебсайтів, що використовують цей плагін, особливо якщо вони обробляють персональні дані користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Ultimate Member від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'sorting', провести аудит логів на ознаки зловмисної активності та мінімізувати експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки