Уразливість SQL-ін’єкції у плагіні Internal Linking for SEO traffic & Ranking для WordPress

Плагін Internal Linking for SEO для WordPress має SQL-ін’єкцію через параметр post_id, що дозволяє адміністраторам викрадати дані. Рекомендується оновлення та аудит безпеки.
CVE-2024-11009CVSS 4.9CMS

Уразливість SQL-ін’єкції у плагіні Internal Linking for SEO traffic & Ranking для WordPress

Плагін Internal Linking for SEO для WordPress має SQL-ін’єкцію через параметр post_id, що дозволяє адміністраторам викрадати дані. Рекомендується оновлення та аудит безпеки.

CVSS
4.9 MEDIUM
EPSS
35.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Internal Linking for SEO traffic & Ranking – Auto internal links для WordPress має уразливість часової SQL-ін’єкції через параметр 'post_id' у версіях до 1.2.1 включно. Зловмисники з правами адміністратора можуть додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість дозволяє користувачам з правами адміністратора виконувати додаткові SQL-запити, що може призвести до витоку чутливої інформації з бази даних. Це створює ризики для цілісності та конфіденційності даних, що може вплинути на довіру користувачів і безпеку вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію вразливого плагіна. Пріоритетно провести аудит безпеки WordPress-сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки