Вразливість SQL-ін'єкції у плагіні JSP Store Locator для WordPress

Вразливість SQL-ін'єкції у плагіні JSP Store Locator для WordPress дозволяє користувачам Contributor виконувати атаки. Рекомендується оновлення та обмеження доступу.
CVE-2024-11267CVSS 8.8CMS

Вразливість SQL-ін'єкції у плагіні JSP Store Locator для WordPress

Вразливість SQL-ін'єкції у плагіні JSP Store Locator для WordPress дозволяє користувачам Contributor виконувати атаки. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
37.88%
Активно використовується
немає в KEV
Продукт
jsp store locator

Що відомо

Плагін JSP Store Locator для WordPress версії до 1.0 не очищує та не екранує параметри перед використанням у SQL-запитах, що дозволяє користувачам з роллю Contributor виконувати SQL-ін'єкції. Це створює ризик несанкціонованого доступу до бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних, витоку або зміни даних, що негативно впливає на цілісність і конфіденційність інформації. Для власників сайтів на WordPress це означає потенційні фінансові втрати, порушення репутації та необхідність відновлення системи після атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна JSP Store Locator від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів з роллю Contributor, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки