Вразливість SQL-ін’єкції у плагіні The Ultimate WordPress Toolkit – WP Extended

Вразливість SQL Injection у плагіні The Ultimate WordPress Toolkit – WP Extended дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.
CVE-2024-13184CVSS 7.5Web

Вразливість SQL-ін’єкції у плагіні The Ultimate WordPress Toolkit – WP Extended

Вразливість SQL Injection у плагіні The Ultimate WordPress Toolkit – WP Extended дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
41.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін The Ultimate WordPress Toolkit – WP Extended для WordPress має вразливість типу time-based SQL Injection у модулі Login Attempts у версіях до 3.0.12 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до витоку чутливих даних із бази даних сайту, що негативно впливає на безпеку та довіру користувачів. Для власників інфраструктури це означає підвищений ризик компрометації даних і можливі репутаційні збитки. ІТ-операторам слід врахувати цей ризик при управлінні веб-сервісами на базі WordPress.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до модуля Login Attempts, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервісу в мережі. Важливо також регулярно моніторити безпекові оновлення та планувати пріоритетне усунення вразливостей.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки