Уразливість SQL-ін’єкції у плагіні FULL – Cliente для WordPress

Виявлено SQL-ін’єкцію у плагіні FULL – Cliente для WordPress версій 3.1.5–3.1.25, що може призвести до витоку даних при використанні PRO-версії з Elementor Pro та CRM.
CVE-2024-12023CVSS 6.5Web

Уразливість SQL-ін’єкції у плагіні FULL – Cliente для WordPress

Виявлено SQL-ін’єкцію у плагіні FULL – Cliente для WordPress версій 3.1.5–3.1.25, що може призвести до витоку даних при використанні PRO-версії з Elementor Pro та CRM.

CVSS
6.5 MEDIUM
EPSS
26.09%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін FULL – Cliente для WordPress версій 3.1.5–3.1.25 має уразливість SQL-ін’єкції через параметр 'formId'. Атакуючі з рівнем доступу не нижче підписника можуть додавати шкідливі SQL-запити для витягання конфіденційних даних. Уразливість активна лише за умови використання PRO-версії плагіна разом з Elementor Pro та Elementor CRM.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації з бази даних, що ставить під загрозу безпеку вебсайту та довіру користувачів. Власники інфраструктури повинні врахувати потенційний ризик компрометації даних і можливі наслідки для бізнесу, особливо якщо використовується уразливий стек плагінів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна FULL – Cliente, Elementor Pro та Elementor CRM від виробника. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів. Пріоритезуйте оновлення та моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки