Уразливість SQL-ін'єкції в плагіні WP Recipe Maker для WordPress

Виявлено SQL-ін'єкцію в плагіні WP Recipe Maker для WordPress, що дозволяє викрадення даних через параметр 'recipes' у версіях до 9.1.2.
CVE-2024-1206CVSS 8.8Web

Уразливість SQL-ін'єкції в плагіні WP Recipe Maker для WordPress

Виявлено SQL-ін'єкцію в плагіні WP Recipe Maker для WordPress, що дозволяє викрадення даних через параметр 'recipes' у версіях до 9.1.2.

CVSS
8.8 HIGH
EPSS
50.86%
Активно використовується
немає в KEV
Продукт
wp recipe maker

Що відомо

Плагін WP Recipe Maker для WordPress містить уразливість SQL-ін'єкції через параметр 'recipes' у версіях до 9.1.2 включно. Це дозволяє автентифікованим користувачам із рівнем доступу підписника та вище виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних сайту, що містить конфіденційну інформацію, і потенційно вплинути на цілісність та конфіденційність даних. Це створює ризики для власників інфраструктури та IT-операторів, особливо якщо плагін використовується на продуктивних сайтах з важливими даними.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Recipe Maker від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого параметра.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки