Уразливість SQL Injection у плагіні Library Management System – Manage e-Digital Books Library для WordPress

Плагін Library Management System для WordPress має SQL Injection у версіях до 3.2.0, що дозволяє викрадення даних через параметр owt7_borrow_books_id.
CVE-2024-12406CVSS 6.5Web

Уразливість SQL Injection у плагіні Library Management System – Manage e-Digital Books Library для WordPress

Плагін Library Management System для WordPress має SQL Injection у версіях до 3.2.0, що дозволяє викрадення даних через параметр owt7_borrow_books_id.

CVSS
6.5 MEDIUM
EPSS
33.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Library Management System – Manage e-Digital Books Library для WordPress має уразливість SQL Injection через параметр 'owt7_borrow_books_id' у версіях до 3.2.0 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість може призвести до витоку чутливих даних із бази даних сайту, що негативно впливає на безпеку інформації та довіру користувачів. Власники інфраструктури повинні враховувати ризик компрометації даних через SQL Injection, особливо якщо плагін використовується на продуктивних ресурсах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого параметра. Пріоритезуйте заходи безпеки відповідно до ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки