CVE-2024-1317: Вразливість SQL-ін’єкції в плагіні RSS Aggregator by Feedzy для WordPress

Вразливість SQL-ін’єкції в плагіні RSS Aggregator by Feedzy для WordPress дозволяє аутентифікованим користувачам отримувати доступ до конфіденційних даних.
CVE-2024-1317CVSS 8.8Web

CVE-2024-1317: Вразливість SQL-ін’єкції в плагіні RSS Aggregator by Feedzy для WordPress

Вразливість SQL-ін’єкції в плагіні RSS Aggregator by Feedzy для WordPress дозволяє аутентифікованим користувачам отримувати доступ до конфіденційних даних.

CVSS
8.8 HIGH
EPSS
49.91%
Активно використовується
немає в KEV
Продукт
rss aggregator by feedzy

Що відомо

Плагін RSS Aggregator by Feedzy для WordPress має вразливість SQL-ін’єкції через параметр 'search_key' у версіях до 4.4.2 включно. Аутентифіковані користувачі з правами не нижче контриб’ютора можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обліковим записом контриб’ютора або вище отримувати доступ до чутливих даних через маніпуляції SQL-запитами. Це може призвести до витоку інформації, порушення цілісності даних і потенційних атак на інфраструктуру WordPress-сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна RSS Aggregator by Feedzy від розробника themeisle і встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня нижче контриб’ютора, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію плагіна. Пріоритезуйте виправлення цієї вразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки