Уразливість SQL-ін’єкції в плагіні Small Package Quotes для WordPress

Виявлено SQL-ін’єкцію в плагіні Small Package Quotes для WordPress до версії 3.6.4, що дозволяє викрадення даних із бази.
CVE-2024-13532CVSS 7.5CMS

Уразливість SQL-ін’єкції в плагіні Small Package Quotes для WordPress

Виявлено SQL-ін’єкцію в плагіні Small Package Quotes для WordPress до версії 3.6.4, що дозволяє викрадення даних із бази.

CVSS
7.5 HIGH
EPSS
35.63%
Активно використовується
немає в KEV
Продукт
small package quotes

Що відомо

Плагін Small Package Quotes – Purolator Edition для WordPress має уразливість SQL-ін’єкції через недостатню обробку параметрів 'edit_id' та 'dropship_edit_id' у версіях до 3.6.4 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати доступ до конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних, що створює ризики для безпеки інформації та може вплинути на довіру користувачів. Власники інфраструктури повинні врахувати можливі наслідки компрометації даних і пріоритезувати оновлення плагіна для зниження ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Small Package Quotes від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметрів 'edit_id' і 'dropship_edit_id', переглянути журнали на предмет підозрілої активності та зменшити експозицію вразливого плагіна. Пріоритезуйте заходи безпеки відповідно до ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки