Уразливість SQL-ін'єкції у плагіні Frontend Admin для WordPress
CVE-2024-11722: SQL-ін'єкція у плагіні Frontend Admin дозволяє неавторизованим користувачам отримати доступ до даних через параметр 'orderby'.
- CVSS
- 5.9 MEDIUM
- EPSS
- 45.87%
- Активно використовується
- немає в KEV
- Продукт
- frontend admin
Що відомо
Плагін Frontend Admin від DynamiApps для WordPress має уразливість SQL-ін'єкції через параметр 'orderby' у версіях до 3.25.1 включно. Це дозволяє неавторизованим користувачам, які мають дозвіл на перегляд форм, додавати шкідливі SQL-запити для витягання конфіденційних даних із бази.
Бізнес-вплив
Уразливість може призвести до витоку чутливої інформації з бази даних, що ставить під загрозу безпеку вебресурсу та довіру користувачів. Власники інфраструктури повинні врахувати потенційний ризик несанкціонованого доступу до даних через цей плагін, особливо якщо на сайті використовується функція перегляду форм.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Frontend Admin від DynamiApps та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функції перегляду форм лише довіреним користувачам, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію параметра 'orderby' у запитах. Пріоритетно оцінити ризики та вжити заходів для мінімізації потенційних наслідків.