Уразливість SQL-ін’єкції в плагіні Podlove Subscribe Button для WordPress

Виявлено серйозну SQL-ін’єкцію в плагіні Podlove Subscribe Button для WordPress, що дозволяє витік даних. Рекомендується оновлення та аудит безпеки.
CVE-2024-1118CVSS 8.8CMS

Уразливість SQL-ін’єкції в плагіні Podlove Subscribe Button для WordPress

Виявлено серйозну SQL-ін’єкцію в плагіні Podlove Subscribe Button для WordPress, що дозволяє витік даних. Рекомендується оновлення та аудит безпеки.

CVSS
8.8 HIGH
EPSS
47.71%
Активно використовується
немає в KEV
Продукт
podlove subscribe button

Що відомо

Плагін Podlove Subscribe Button для WordPress має уразливість UNION-базованої SQL-ін’єкції через параметр 'button' у шорткоді podlove-subscribe-button у версіях до 1.3.10 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних сайту, що створює серйозні ризики для безпеки інформації та цілісності системи. Для операторів ІТ та власників інфраструктури це означає необхідність термінового аналізу використання плагіна та оцінки потенційних наслідків компрометації даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Podlove Subscribe Button та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки