Уразливість SQL-ін'єкції в плагіні GamiPress для WordPress

Виявлено SQL-ін'єкцію в плагіні GamiPress для WordPress. Оновіть до версії 7.3.2 для захисту від витоку даних.
CVE-2024-13496CVSS 7.5Web

Уразливість SQL-ін'єкції в плагіні GamiPress для WordPress

Виявлено SQL-ін'єкцію в плагіні GamiPress для WordPress. Оновіть до версії 7.3.2 для захисту від витоку даних.

CVSS
7.5 HIGH
EPSS
80.53%
Активно використовується
немає в KEV
Продукт
gamipress

Що відомо

Плагін GamiPress для WordPress має уразливість типу time-based SQL Injection через параметр 'orderby' у версіях до 7.3.1 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних сайту, що впливає на цілісність і конфіденційність даних користувачів. Це створює ризик витоку особистої інформації та порушення роботи вебресурсу, що негативно впливає на довіру клієнтів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін GamiPress до версії 7.3.2 або новішої, де уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до параметра 'orderby', переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сайту в мережі. Також варто регулярно перевіряти наявність оновлень від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки