Вразливість SQL-ін'єкції в плагіні Small Package Quotes для WordPress

Вразливість SQL-ін'єкції в плагіні Small Package Quotes (версії до 1.3.5) дозволяє викрадення даних через параметр 'edit_id'.
CVE-2024-13533CVSS 7.5Web

Вразливість SQL-ін'єкції в плагіні Small Package Quotes для WordPress

Вразливість SQL-ін'єкції в плагіні Small Package Quotes (версії до 1.3.5) дозволяє викрадення даних через параметр 'edit_id'.

CVSS
7.5 HIGH
EPSS
39.98%
Активно використовується
немає в KEV
Продукт
small package quotes

Що відомо

Плагін Small Package Quotes – USPS Edition для WordPress має вразливість SQL-ін'єкції через параметр 'edit_id' у версіях до 1.3.5 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до витоку чутливої інформації з бази даних вебсайту, що використовує цей плагін. Це створює ризики для безпеки даних і може вплинути на довіру користувачів та репутацію бізнесу. ІТ-операторам слід врахувати можливі наслідки компрометації даних та підвищити увагу до захисту вебінфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'edit_id', провести аудит журналів доступу на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Важливо також посилити моніторинг безпеки вебресурсу та планувати пріоритетне усунення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки