Уразливість SQL-ін’єкції в плагіні Ebook Downloader для WordPress

Виявлено SQL-ін’єкцію в плагіні Ebook Downloader для WordPress, що дозволяє викрадення даних через параметр 'download'. Рекомендується оновлення та аудит безпеки.
CVE-2024-13435CVSS 7.5Web

Уразливість SQL-ін’єкції в плагіні Ebook Downloader для WordPress

Виявлено SQL-ін’єкцію в плагіні Ebook Downloader для WordPress, що дозволяє викрадення даних через параметр 'download'. Рекомендується оновлення та аудит безпеки.

CVSS
7.5 HIGH
EPSS
35.63%
Активно використовується
немає в KEV
Продукт
ebook downloader

Що відомо

Плагін Ebook Downloader для WordPress має уразливість SQL-ін’єкції через параметр 'download' у версіях до 1.0 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних сайту, викрадення чутливої інформації та порушення цілісності даних. Це створює серйозні ризики для власників веб-ресурсів, особливо якщо плагін використовується на продуктивних сайтах з важливою інформацією.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення відсутні, слід обмежити доступ до параметра 'download', провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки