Вразливість SQL-ін’єкції у плагіні WP Data Access для WordPress

Вразливість SQL-ін’єкції у WP Data Access плагіні WordPress дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу для захисту.
CVE-2024-12428CVSS 7.5Web

Вразливість SQL-ін’єкції у плагіні WP Data Access для WordPress

Вразливість SQL-ін’єкції у WP Data Access плагіні WordPress дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу для захисту.

CVSS
7.5 HIGH
EPSS
38.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Data Access для WordPress має вразливість SQL-ін’єкції через параметр 'order[user_login][dir]' у версіях до 5.5.22 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до витоку чутливих даних із бази даних, що ставить під загрозу конфіденційність і цілісність інформації. Для власників інфраструктури це означає потенційні репутаційні втрати та необхідність реагування на інциденти безпеки. ІТ-оператори повинні врахувати пріоритетність усунення цієї проблеми через високий рівень ризику.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Data Access і застосувати офіційні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію системи. Важливо також впровадити додаткові заходи безпеки для захисту бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки