Уразливість SQL-ін'єкції в плагіні WordPress 'Project Manager'

Виявлено SQL-ін'єкцію в плагіні WordPress 'Project Manager' через параметр 'orderby'. Рекомендується оновлення та аудит безпеки.
CVE-2024-12015CVSS 7.7CMS

Уразливість SQL-ін'єкції в плагіні WordPress 'Project Manager'

Виявлено SQL-ін'єкцію в плагіні WordPress 'Project Manager' через параметр 'orderby'. Рекомендується оновлення та аудит безпеки.

CVSS
7.7 HIGH
EPSS
40.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін 'Project Manager' для WordPress має уразливість автентифікованої SQL-ін'єкції через параметр 'orderby' у маршруті '/pm/v2/activites'. Це може дозволити зловмисникам виконувати несанкціоновані SQL-запити.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних сайту, втрати або викривлення даних, а також потенційного доступу до конфіденційної інформації. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням цілісності та безпеки своїх даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна 'Project Manager' від розробника та негайно їх застосувати. Якщо оновлення відсутні, слід обмежити доступ до маршруту '/pm/v2/activites', провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки