Вразливість SQL-ін'єкції у темі Travel Booking WordPress до версії 3.1.6

Вразливість сліпої SQL-ін'єкції у темі Travel Booking WordPress до версії 3.1.6 дозволяє викрадення даних через параметр 'order_id'. Оновіть тему для безпеки.
CVE-2024-11912CVSS 7.5CMS

Вразливість SQL-ін'єкції у темі Travel Booking WordPress до версії 3.1.6

Вразливість сліпої SQL-ін'єкції у темі Travel Booking WordPress до версії 3.1.6 дозволяє викрадення даних через параметр 'order_id'. Оновіть тему для безпеки.

CVSS
7.5 HIGH
EPSS
37.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Travel Booking для WordPress містить уразливість сліпої SQL-ін'єкції на основі часу через параметр 'order_id' у версіях до 3.1.6 включно. Це дозволяє неавторизованим зловмисникам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних сайту, що містить чутливі дані користувачів та замовлень. Це створює ризик витоку інформації та порушення цілісності даних, що негативно впливає на довіру клієнтів і репутацію бізнесу. Адміністратори сайтів на WordPress з цією темою мають підвищену увагу до безпеки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень теми Travel Booking від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'order_id', впровадити додаткові заходи фільтрації та моніторити журнали запитів на наявність підозрілої активності. Також варто розглянути тимчасове відключення теми або заміну на безпечний аналог.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки