Уразливість SQL-ін'єкції в плагіні LTL Freight Quotes для WordPress

Виявлено SQL-ін'єкцію в плагіні LTL Freight Quotes для WordPress (до версії 3.6.4). Рекомендується оновлення та обмеження доступу для захисту даних.
CVE-2024-13478CVSS 7.5CMS

Уразливість SQL-ін'єкції в плагіні LTL Freight Quotes для WordPress

Виявлено SQL-ін'єкцію в плагіні LTL Freight Quotes для WordPress (до версії 3.6.4). Рекомендується оновлення та обмеження доступу для захисту даних.

CVSS
7.5 HIGH
EPSS
64.25%
Активно використовується
немає в KEV
Продукт
ltl freight quotes

Що відомо

Плагін LTL Freight Quotes – TForce Edition для WordPress має уразливість SQL-ін'єкції через параметри 'dropship_edit_id' та 'edit_id' у версіях до 3.6.4 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних, що ставить під загрозу цілісність і конфіденційність інформації. Для власників інфраструктури це означає потенційні порушення безпеки, втрату довіри клієнтів і можливі фінансові збитки. Вразливість має високий рівень критичності (CVSS 7.5), тому її слід розглядати як пріоритетну.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до параметрів 'dropship_edit_id' та 'edit_id', провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого сервісу. Важливо також впровадити додаткові заходи безпеки, такі як веб-фільтри та моніторинг запитів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки