Уразливість SQL-ін'єкції в плагіні Email Subscribers & Newsletters для WordPress

Виявлено SQL-ін'єкцію в плагіні Email Subscribers & Newsletters для WordPress. Оновіть плагін для захисту бази даних від атак.
CVE-2024-12311CVSS 6.5CMS

Уразливість SQL-ін'єкції в плагіні Email Subscribers & Newsletters для WordPress

Виявлено SQL-ін'єкцію в плагіні Email Subscribers & Newsletters для WordPress. Оновіть плагін для захисту бази даних від атак.

CVSS
6.5 MEDIUM
EPSS
45.49%
Активно використовується
немає в KEV
Продукт
email subscribers \& newsletters

Що відомо

Плагін Email Subscribers by Icegram Express версій до 5.7.44 містить уразливість, що дозволяє адміністраторам виконувати SQL-ін'єкції через недостатню обробку параметрів у SQL-запитах. Це може призвести до несанкціонованого доступу або зміни даних у базі.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик компрометації бази даних через SQL-ін'єкції. Зловмисники з правами адміністратора можуть отримати доступ до конфіденційної інформації або змінити дані, що негативно впливає на цілісність і безпеку сайту.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Email Subscribers & Newsletters до останньої версії, випущеної після 5.7.44. Якщо оновлення неможливе, слід обмежити права адміністратора, провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна. Також варто регулярно перевіряти наявність оновлень від виробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки