Уразливість SQL Injection у плагіні Tainacan для WordPress

Виявлено SQL Injection у плагіні Tainacan для WordPress через параметр collection_id. Рекомендується оновлення та обмеження доступу для захисту даних.
CVE-2024-13236CVSS 6.5Web

Уразливість SQL Injection у плагіні Tainacan для WordPress

Виявлено SQL Injection у плагіні Tainacan для WordPress через параметр collection_id. Рекомендується оновлення та обмеження доступу для захисту даних.

CVSS
6.5 MEDIUM
EPSS
36.8%
Активно використовується
немає в KEV
Продукт
tainacan

Що відомо

Плагін Tainacan для WordPress має уразливість SQL Injection через параметр 'collection_id' у версіях до 0.21.12 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть додавати додаткові SQL-запити, що дозволяє отримувати конфіденційну інформацію з бази даних.

Бізнес-вплив

Ця уразливість може призвести до витоку чутливих даних із бази даних сайту, що використовує плагін Tainacan. Для власників інфраструктури це означає підвищений ризик компрометації інформації та потенційні наслідки для репутації та безпеки. ІТ-операторам слід враховувати цей ризик при управлінні безпекою WordPress-сайтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tainacan від виробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber, ретельно перевірити журнали на наявність підозрілої активності та мінімізувати експозицію вразливого параметра.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки