Уразливість SQL-ін’єкції в плагіні Tourfic для WordPress

Виявлено SQL-ін’єкцію в Tourfic плагіні для WordPress, що дозволяє аутентифікованим користувачам викрадати дані. Рекомендується оновлення та аудит безпеки.
CVE-2024-12032CVSS 6.5Web

Уразливість SQL-ін’єкції в плагіні Tourfic для WordPress

Виявлено SQL-ін’єкцію в Tourfic плагіні для WordPress, що дозволяє аутентифікованим користувачам викрадати дані. Рекомендується оновлення та аудит безпеки.

CVSS
6.5 MEDIUM
EPSS
41.32%
Активно використовується
немає в KEV
Продукт
tourfic

Що відомо

Плагін Tourfic для WordPress (версії до 2.15.3 включно) має уразливість SQL-ін’єкції через параметр 'enquiry_id' у функції 'tf_enquiry_reply_email_callback'. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість може призвести до витоку чутливих даних із бази даних сайту, що негативно впливає на безпеку інформації та довіру користувачів. Власники інфраструктури повинні врахувати можливість компрометації даних через SQL-ін’єкції, особливо якщо плагін використовується на сайтах з великою кількістю користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tourfic від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження прав доступу до бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки