Уразливість SQL-ін'єкції в плагіні LTL Freight Quotes для WordPress

Виявлено SQL-ін'єкцію в плагіні LTL Freight Quotes для WordPress, що дозволяє викрадення даних через параметр 'edit_id'. Рекомендується оновлення та захист.
CVE-2024-13477CVSS 7.5Web

Уразливість SQL-ін'єкції в плагіні LTL Freight Quotes для WordPress

Виявлено SQL-ін'єкцію в плагіні LTL Freight Quotes для WordPress, що дозволяє викрадення даних через параметр 'edit_id'. Рекомендується оновлення та захист.

CVSS
7.5 HIGH
EPSS
42.98%
Активно використовується
немає в KEV
Продукт
ltl freight quotes

Що відомо

Плагін LTL Freight Quotes – Unishippers Edition для WordPress має уразливість SQL-ін'єкції через параметр 'edit_id' у версіях до 2.5.8 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних, викрадення чутливої інформації та потенційного порушення роботи вебсайту. Власники інфраструктури та ІТ-оператори повинні враховувати високий рівень ризику, оскільки атаки можуть бути виконані без автентифікації, що підвищує ймовірність експлуатації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'edit_id', впровадити веб-фільтри для запобігання SQL-ін'єкціям, переглянути журнали на предмет підозрілої активності та пріоритезувати усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки