Вразливість SQL-ін’єкції у плагіні GeoDirectory для WordPress

Вразливість SQL-ін’єкції у плагіні GeoDirectory для WordPress дозволяє викрадення даних. Рекомендується оновлення та захист від атак.
CVE-2024-13507CVSS 7.5Web

Вразливість SQL-ін’єкції у плагіні GeoDirectory для WordPress

Вразливість SQL-ін’єкції у плагіні GeoDirectory для WordPress дозволяє викрадення даних. Рекомендується оновлення та захист від атак.

CVSS
7.5 HIGH
EPSS
35.73%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GeoDirectory – WP Business Directory та Classified Listings Directory для WordPress мають уразливість часової SQL-ін’єкції через параметр dist у версіях до 2.8.97 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних, викрадення або зміни конфіденційних даних, що негативно впливає на безпеку інформації та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити дані та зазнати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра dist, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту в мережі. Пріоритетно слід впровадити заходи захисту від SQL-ін’єкцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки