Уразливість SQL-ін’єкції в плагіні BP Profile Shortcodes Extra для WordPress

Вразливість SQL-ін’єкції в плагіні BP Profile Shortcodes Extra дозволяє автентифікованим користувачам викрадати дані з бази WordPress.
CVE-2024-11732CVSS 6.5Web

Уразливість SQL-ін’єкції в плагіні BP Profile Shortcodes Extra для WordPress

Вразливість SQL-ін’єкції в плагіні BP Profile Shortcodes Extra дозволяє автентифікованим користувачам викрадати дані з бази WordPress.

CVSS
6.5 MEDIUM
EPSS
34.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BP Profile Shortcodes Extra для WordPress має вразливість часової SQL-ін’єкції через параметр 'tab' у версіях до 2.6.0 включно. Атакуючі з рівнем доступу Contributor і вище можуть додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість дозволяє автентифікованим користувачам з обмеженими правами виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією інформації та порушенням цілісності бази даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна BP Profile Shortcodes Extra та встановити їх у разі доступності. Якщо оновлень немає, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зменшення ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки