Уразливість SQL-ін'єкції в плагіні LTL Freight Quotes для WordPress

Виявлено SQL-ін'єкцію в плагіні LTL Freight Quotes для WordPress, що дозволяє неавторизованим користувачам отримувати доступ до бази даних.
CVE-2024-13479CVSS 7.5CMS

Уразливість SQL-ін'єкції в плагіні LTL Freight Quotes для WordPress

Виявлено SQL-ін'єкцію в плагіні LTL Freight Quotes для WordPress, що дозволяє неавторизованим користувачам отримувати доступ до бази даних.

CVSS
7.5 HIGH
EPSS
51.79%
Активно використовується
немає в KEV
Продукт
ltl freight quotes

Що відомо

Плагін LTL Freight Quotes – SEFL Edition для WordPress має уразливість SQL-ін'єкції через параметри 'dropship_edit_id' та 'edit_id' у версіях до 3.2.4 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати доступ до конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних, що створює ризики для безпеки інформації та може вплинути на довіру клієнтів. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати порушень конфіденційності та потенційних фінансових втрат через компрометацію даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметрів 'dropship_edit_id' та 'edit_id', переглянути журнали доступу на предмет підозрілої активності та знизити експозицію вразливого сервісу. Пріоритезуйте заходи безпеки для захисту бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки