Уразливість SQL-ін'єкції у плагіні Frontend Admin для WordPress

CVE-2024-11722: SQL-ін'єкція у плагіні Frontend Admin дозволяє неавторизованим користувачам отримати доступ до даних через параметр 'orderby'.
CVE-2024-11722CVSS 5.9Web

Уразливість SQL-ін'єкції у плагіні Frontend Admin для WordPress

CVE-2024-11722: SQL-ін'єкція у плагіні Frontend Admin дозволяє неавторизованим користувачам отримати доступ до даних через параметр 'orderby'.

CVSS
5.9 MEDIUM
EPSS
45.87%
Активно використовується
немає в KEV
Продукт
frontend admin

Що відомо

Плагін Frontend Admin від DynamiApps для WordPress має уразливість SQL-ін'єкції через параметр 'orderby' у версіях до 3.25.1 включно. Це дозволяє неавторизованим користувачам, які мають дозвіл на перегляд форм, додавати шкідливі SQL-запити для витягання конфіденційних даних із бази.

Бізнес-вплив

Уразливість може призвести до витоку чутливої інформації з бази даних, що ставить під загрозу безпеку вебресурсу та довіру користувачів. Власники інфраструктури повинні врахувати потенційний ризик несанкціонованого доступу до даних через цей плагін, особливо якщо на сайті використовується функція перегляду форм.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Frontend Admin від DynamiApps та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функції перегляду форм лише довіреним користувачам, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію параметра 'orderby' у запитах. Пріоритетно оцінити ризики та вжити заходів для мінімізації потенційних наслідків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки