Уразливість SQL-ін'єкції в плагіні Super Store Finder для WordPress

Виявлено SQL-ін'єкцію в плагіні Super Store Finder для WordPress, що дозволяє атаки через параметр 'ssf_wp_user_name'. Рекомендується оновлення та перевірка безпеки.
CVE-2024-13440CVSS 8.2CMS

Уразливість SQL-ін'єкції в плагіні Super Store Finder для WordPress

Виявлено SQL-ін'єкцію в плагіні Super Store Finder для WordPress, що дозволяє атаки через параметр 'ssf_wp_user_name'. Рекомендується оновлення та перевірка безпеки.

CVSS
8.2 HIGH
EPSS
29.7%
Активно використовується
немає в KEV
Продукт
super store finder

Що відомо

Плагін Super Store Finder для WordPress має уразливість SQL-ін'єкції через параметр 'ssf_wp_user_name' у версіях до 7.0 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити, що може призвести до зберігання міжсайтового скриптингу в відгуках магазинів.

Бізнес-вплив

Уразливість може бути використана для компрометації бази даних плагіна, що загрожує цілісності та конфіденційності даних. Власники сайтів на WordPress із встановленим плагіном Super Store Finder ризикують отримати несанкціонований доступ або впровадження шкідливого коду, що може вплинути на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Super Store Finder від розробника і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'ssf_wp_user_name', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Важливо також впровадити додаткові заходи безпеки, такі як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки