Уразливість SQL Injection у плагіні Collapsing Categories для WordPress

Виявлено SQL Injection у плагіні Collapsing Categories для WordPress (до версії 3.0.8). Рекомендується оновлення та обмеження доступу до REST API.
CVE-2024-12025CVSS 7.5CMS

Уразливість SQL Injection у плагіні Collapsing Categories для WordPress

Виявлено SQL Injection у плагіні Collapsing Categories для WordPress (до версії 3.0.8). Рекомендується оновлення та обмеження доступу до REST API.

CVSS
7.5 HIGH
EPSS
83.69%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Collapsing Categories для WordPress має уразливість SQL Injection через параметр 'taxonomy' у REST API /wp-json/collapsing-categories/v1/get у версіях до 3.0.8 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних сайту, викрадення чутливої інформації та потенційного порушення цілісності даних. Для власників інфраструктури це означає підвищений ризик витоку даних і можливі репутаційні втрати. ІТ-операторам слід врахувати високий рівень загрози та пріоритетність усунення цієї вразливості.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Collapsing Categories від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого сервісу. Важливо також впровадити моніторинг та планувати пріоритетне усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки