Уразливість SQL-ін’єкції в WP Project Manager до версії 2.6.17

Вразливість SQL-ін’єкції в плагіні WP Project Manager дозволяє отримати доступ до бази даних. Оновіть плагін для захисту сайту WordPress.
CVE-2024-13500CVSS 6.5CMS

Уразливість SQL-ін’єкції в WP Project Manager до версії 2.6.17

Вразливість SQL-ін’єкції в плагіні WP Project Manager дозволяє отримати доступ до бази даних. Оновіть плагін для захисту сайту WordPress.

CVSS
6.5 MEDIUM
EPSS
33.69%
Активно використовується
немає в KEV
Продукт
wp project manager

Що відомо

Плагін WP Project Manager для WordPress має вразливість типу time-based SQL Injection через параметр 'orderby' у версіях до 2.6.17 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати додаткові SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обліковим записом рівня Subscriber або вище отримувати доступ до чутливих даних бази даних через SQL-ін’єкцію. Це може призвести до витоку інформації, порушення цілісності даних та потенційних проблем з безпекою вебсайту, що використовує цей плагін.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Project Manager від розробника wedevs та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження параметрів запитів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки