Уразливість SQL-ін’єкції в плагіні AnalyticsWP для WordPress

Виявлено SQL-ін’єкцію в плагіні AnalyticsWP для WordPress до версії 2.0.0. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-13321CVSS 7.5CMS

Уразливість SQL-ін’єкції в плагіні AnalyticsWP для WordPress

Виявлено SQL-ін’єкцію в плагіні AnalyticsWP для WordPress до версії 2.0.0. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
7.5 HIGH
EPSS
35.67%
Активно використовується
немає в KEV
Продукт
analyticswp

Що відомо

Плагін AnalyticsWP для WordPress версій до 2.0.0 включно містить уразливість SQL-ін’єкції через параметр 'custom_sql' у функції handle_get_stats(). Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних сайту, що впливає на конфіденційність і цілісність даних. Це створює ризики для бізнесу, пов’язані з витоком інформації, порушенням роботи сайту та потенційними репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна AnalyticsWP від постачальника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції, що викликає уразливість, переглянути журнали на предмет підозрілої активності та зменшити експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки