CVE-2024-1173: Уразливість SQL-ін'єкції в WP ERP

Уразливість SQL-ін'єкції в WP ERP дозволяє авторизованим користувачам отримати доступ до конфіденційних даних. Рекомендується оновлення та обмеження доступу.
CVE-2024-1173CVSS 7.2Web

CVE-2024-1173: Уразливість SQL-ін'єкції в WP ERP

Уразливість SQL-ін'єкції в WP ERP дозволяє авторизованим користувачам отримати доступ до конфіденційних даних. Рекомендується оновлення та обмеження доступу.

CVSS
7.2 HIGH
EPSS
52.19%
Активно використовується
немає в KEV
Продукт
wp erp

Що відомо

У плагіні WP ERP для WordPress виявлено уразливість часозалежної SQL-ін'єкції через параметр id у версіях до 1.13.1 включно. Атакуючі з правами менеджера з обліку або адміністратора можуть отримати доступ до конфіденційних даних бази.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам з певними правами виконувати додаткові SQL-запити, що може призвести до витоку чутливої інформації з бази даних. Власники інфраструктури повинні розглянути ризики компрометації даних та вплив на конфіденційність і цілісність інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP ERP від розробника wedevs та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до ролей з правами менеджера з обліку та адміністратора, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих систем.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки