Уразливість SQL-ін’єкції в плагіні Events Manager для WordPress

Виявлено SQL-ін’єкцію в плагіні Events Manager для WordPress, що дозволяє неавторизованим атакам отримати доступ до бази даних. Рекомендується оновлення плагіна.
CVE-2024-11260CVSS 7.5Web

Уразливість SQL-ін’єкції в плагіні Events Manager для WordPress

Виявлено SQL-ін’єкцію в плагіні Events Manager для WordPress, що дозволяє неавторизованим атакам отримати доступ до бази даних. Рекомендується оновлення плагіна.

CVSS
7.5 HIGH
EPSS
44.08%
Активно використовується
немає в KEV
Продукт
events manager

Що відомо

Плагін Events Manager для WordPress містить уразливість часової SQL-ін’єкції через параметр active_status у версіях до 6.6.3 включно. Це дозволяє неавторизованим зловмисникам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних, що містить чутливі дані, та порушення цілісності інформації. Це створює ризики для безпеки вебсайту та може вплинути на довіру користувачів і репутацію компанії. Власникам інфраструктури слід врахувати можливість несанкціонованого доступу до даних через цю вразливість.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Events Manager від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра active_status, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого сервісу. Важливо також включити моніторинг і пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки