Вразливість SQL-ін’єкції у плагіні LTL Freight Quotes для WordPress

Вразливість SQL-ін’єкції у плагіні LTL Freight Quotes дозволяє викрадення даних. Рекомендується оновлення та посилення безпеки сайту.
CVE-2024-13489CVSS 7.5CMS

Вразливість SQL-ін’єкції у плагіні LTL Freight Quotes для WordPress

Вразливість SQL-ін’єкції у плагіні LTL Freight Quotes дозволяє викрадення даних. Рекомендується оновлення та посилення безпеки сайту.

CVSS
7.5 HIGH
EPSS
51.57%
Активно використовується
немає в KEV
Продукт
ltl freight quotes

Що відомо

Плагін LTL Freight Quotes – Old Dominion Edition для WordPress має вразливість SQL-ін’єкції через параметри 'edit_id' та 'dropship_edit_id' у версіях до 4.2.10 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.

Бізнес-вплив

Вразливість може призвести до витоку чутливих даних із бази даних, що ставить під загрозу конфіденційність і цілісність інформації. Для власників сайтів на WordPress, які використовують цей плагін, існує ризик компрометації даних та потенційних фінансових втрат через зловмисні дії. ІТ-операторам слід врахувати високий рівень загрози (CVSS 7.5) при пріоритезації оновлень та заходів безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметрів 'edit_id' і 'dropship_edit_id', провести аудит логів на наявність підозрілої активності та зменшити експозицію сайту в мережі. Важливо також інформувати команду безпеки про потенційні ризики та підвищити моніторинг систем.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки