Уразливість SQL-ін'єкції в WP Project Manager

Дізнайтеся про уразливість SQL-ін'єкції в плагіні WP Project Manager для WordPress та як захистити свої дані від несанкціонованого доступу.
CVE-2024-12195CVSS 6.5Web

Уразливість SQL-ін'єкції в WP Project Manager

Дізнайтеся про уразливість SQL-ін'єкції в плагіні WP Project Manager для WordPress та як захистити свої дані від несанкціонованого доступу.

CVSS
6.5 MEDIUM
EPSS
34.92%
Активно використовується
немає в KEV
Продукт
wp project manager

Що відомо

Плагін WP Project Manager для WordPress має уразливість SQL-ін'єкції через параметр 'project_id' у REST API, що дозволяє автентифікованим користувачам з доступом до проекту виконувати додаткові SQL-запити. Це може призвести до витоку конфіденційної інформації з бази даних.

Бізнес-вплив

Для власників інфраструктури та ІТ-операторів ця уразливість означає потенційний ризик компрометації даних проектів та конфіденційної інформації. Зловмисники з доступом до проекту можуть отримати несанкціонований доступ до бази даних, що ставить під загрозу цілісність і конфіденційність інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Project Manager від розробника wedevs та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, ретельно контролювати права користувачів, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки