Уразливість SQL Injection у плагіні Advanced Floating Content для WordPress

Виявлено SQL Injection у плагіні Advanced Floating Content для WordPress до версії 3.8.2. Рекомендується оновлення та обмеження доступу.
CVE-2024-12031CVSS 6.5CMS

Уразливість SQL Injection у плагіні Advanced Floating Content для WordPress

Виявлено SQL Injection у плагіні Advanced Floating Content для WordPress до версії 3.8.2. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
35.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Advanced Floating Content для WordPress має уразливість SQL Injection через функцію floating_content_duplicate_post у версіях до 3.8.2 включно. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом отримувати доступ до чутливих даних, що може призвести до витоку інформації та порушення цілісності бази даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і потенційними репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за підписника, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки