Уразливість SQL-ін’єкції в плагіні Simple Downloads List для WordPress

Виявлено SQL-ін’єкцію в плагіні Simple Downloads List WordPress, що дозволяє зловмисникам з рівнем Contributor викрадати дані з бази.
CVE-2024-13594CVSS 6.5Web

Уразливість SQL-ін’єкції в плагіні Simple Downloads List для WordPress

Виявлено SQL-ін’єкцію в плагіні Simple Downloads List WordPress, що дозволяє зловмисникам з рівнем Contributor викрадати дані з бази.

CVSS
6.5 MEDIUM
EPSS
32.82%
Активно використовується
немає в KEV
Продукт
simple downloads list

Що відомо

Плагін Simple Downloads List для WordPress має уразливість SQL-ін’єкції через параметр 'category' шорткоду 'neofix_sdl' у версіях до 1.4.2 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних сайту, що містить конфіденційну інформацію. Зловмисники з правами Contributor і вище можуть отримати доступ до даних, які не повинні бути доступні, що створює ризики для безпеки та довіри користувачів. Власники інфраструктури повинні враховувати цей ризик при управлінні плагінами WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple Downloads List від розробника neofix і встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Важливо також регулярно перевіряти безпекові оновлення плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки