Уразливість SQL-ін’єкції у плагіні WP Docs для WordPress

Вразливість SQL-ін’єкції у WP Docs плагіні WordPress дозволяє зловмисникам отримувати дані бази. Оновіть плагін для захисту сайту.
CVE-2024-12635CVSS 6.5Web

Уразливість SQL-ін’єкції у плагіні WP Docs для WordPress

Вразливість SQL-ін’єкції у WP Docs плагіні WordPress дозволяє зловмисникам отримувати дані бази. Оновіть плагін для захисту сайту.

CVSS
6.5 MEDIUM
EPSS
35.5%
Активно використовується
немає в KEV
Продукт
wp docs

Що відомо

Плагін WP Docs для WordPress має вразливість часової SQL-ін’єкції через параметр 'dir_id' у версіях до 2.2.0 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть додавати додаткові SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обліковим записом Subscriber або вище отримувати доступ до чутливих даних бази даних, що може призвести до витоку інформації та порушення цілісності даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і потенційними репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Docs до версії вище 2.2.0, де частково виправлено уразливість. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на наявність підозрілої активності та розглянути додаткові заходи безпеки, такі як застосування веб-фаєрволу. Важливо регулярно перевіряти оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки