Вразливість SQL-ін’єкції в плагіні LTL Freight Quotes для WordPress

Вразливість SQL-ін’єкції в плагіні LTL Freight Quotes для WordPress дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.
CVE-2024-13488CVSS 7.5Web

Вразливість SQL-ін’єкції в плагіні LTL Freight Quotes для WordPress

Вразливість SQL-ін’єкції в плагіні LTL Freight Quotes для WordPress дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
62.37%
Активно використовується
немає в KEV
Продукт
ltl freight quotes

Що відомо

Плагін LTL Freight Quotes – Estes Edition для WordPress має вразливість SQL-ін’єкції через параметри 'dropship_edit_id' та 'edit_id' у версіях до 3.3.7 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних, викрадення чутливої інформації та потенційного порушення цілісності даних. Для власників веб-інфраструктури це означає підвищений ризик витоку даних та можливі репутаційні втрати. ІТ-операторам слід врахувати пріоритетність усунення цієї проблеми через високий рівень загрози.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих параметрів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі. Важливо також інформувати команду безпеки для моніторингу потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки