Вразливість SQL-ін'єкції та підвищення привілеїв у плагіні WordPress Awesome Import & Export до версії 4.1.1

Вразливість у плагіні WordPress Awesome Import & Export дозволяє підвищити привілеї та виконувати довільні SQL-запити. Рекомендується оновлення та аудит безпеки.
CVE-2024-13232CVSS 8.8CMS

Вразливість SQL-ін'єкції та підвищення привілеїв у плагіні WordPress Awesome Import & Export до версії 4.1.1

Вразливість у плагіні WordPress Awesome Import & Export дозволяє підвищити привілеї та виконувати довільні SQL-запити. Рекомендується оновлення та аудит безпеки.

CVSS
8.8 HIGH
EPSS
34.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Awesome Import & Export версії до 4.1.1 має вразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber виконувати довільні SQL-запити. Це може призвести до створення нового адміністративного облікового запису без відповідних прав.

Бізнес-вплив

Вразливість дозволяє зловмисникам з мінімальним рівнем доступу розширити свої права до адміністратора, що ставить під загрозу безпеку сайту та даних. Це може призвести до несанкціонованого доступу, зміни контенту або повного контролю над WordPress-сайтом, що критично для власників і операторів інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки