CVE-2024-1173: Уразливість SQL-ін'єкції в WP ERP
Уразливість SQL-ін'єкції в WP ERP дозволяє авторизованим користувачам отримати доступ до конфіденційних даних. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.2 HIGH
- EPSS
- 52.19%
- Активно використовується
- немає в KEV
- Продукт
- wp erp
Що відомо
У плагіні WP ERP для WordPress виявлено уразливість часозалежної SQL-ін'єкції через параметр id у версіях до 1.13.1 включно. Атакуючі з правами менеджера з обліку або адміністратора можуть отримати доступ до конфіденційних даних бази.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам з певними правами виконувати додаткові SQL-запити, що може призвести до витоку чутливої інформації з бази даних. Власники інфраструктури повинні розглянути ризики компрометації даних та вплив на конфіденційність і цілісність інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP ERP від розробника wedevs та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до ролей з правами менеджера з обліку та адміністратора, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих систем.