Уразливість SQL-ін’єкції в плагіні Advance Post Prefix для WordPress

Високорівнева уразливість SQL-ін’єкції в плагіні Advance Post Prefix для WordPress до версії 1.1.1. Рекомендації щодо захисту та оновлення.
CVE-2024-12735CVSS 7.2CMS

Уразливість SQL-ін’єкції в плагіні Advance Post Prefix для WordPress

Високорівнева уразливість SQL-ін’єкції в плагіні Advance Post Prefix для WordPress до версії 1.1.1. Рекомендації щодо захисту та оновлення.

CVSS
7.2 HIGH
EPSS
38.64%
Активно використовується
немає в KEV
Продукт
advance post prefix

Що відомо

Плагін Advance Post Prefix для WordPress версії до 1.1.1 не очищує та не екранує параметри перед використанням у SQL-запитах, що дозволяє адміністраторам виконувати SQL-ін’єкції. Це створює ризик несанкціонованого доступу або модифікації бази даних.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує високий ризик компрометації бази даних через SQL-ін’єкції. Зловмисники з правами адміністратора можуть отримати доступ до конфіденційної інформації або змінити дані, що може призвести до порушення цілісності та доступності сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Advance Post Prefix від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки