CVE-2024-1317: Вразливість SQL-ін’єкції в плагіні RSS Aggregator by Feedzy для WordPress
Вразливість SQL-ін’єкції в плагіні RSS Aggregator by Feedzy для WordPress дозволяє аутентифікованим користувачам отримувати доступ до конфіденційних даних.
- CVSS
- 8.8 HIGH
- EPSS
- 49.91%
- Активно використовується
- немає в KEV
- Продукт
- rss aggregator by feedzy
Що відомо
Плагін RSS Aggregator by Feedzy для WordPress має вразливість SQL-ін’єкції через параметр 'search_key' у версіях до 4.4.2 включно. Аутентифіковані користувачі з правами не нижче контриб’ютора можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з обліковим записом контриб’ютора або вище отримувати доступ до чутливих даних через маніпуляції SQL-запитами. Це може призвести до витоку інформації, порушення цілісності даних і потенційних атак на інфраструктуру WordPress-сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна RSS Aggregator by Feedzy від розробника themeisle і встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня нижче контриб’ютора, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію плагіна. Пріоритезуйте виправлення цієї вразливості у вашому плані безпеки.