Уразливість SQL-ін’єкції в плагіні Simple Signup Form для WordPress

CVE-2024-13595: SQL-ін’єкція в плагіні Simple Signup Form дозволяє викрадення даних через параметр 'id' шорткоду 'ssf'.
CVE-2024-13595CVSS 6.5Web

Уразливість SQL-ін’єкції в плагіні Simple Signup Form для WordPress

CVE-2024-13595: SQL-ін’єкція в плагіні Simple Signup Form дозволяє викрадення даних через параметр 'id' шорткоду 'ssf'.

CVSS
6.5 MEDIUM
EPSS
30.06%
Активно використовується
немає в KEV
Продукт
simple signup form

Що відомо

Плагін Simple Signup Form для WordPress має уразливість SQL-ін’єкції через параметр 'id' шорткоду 'ssf' у версіях до 1.6.5 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних сайту, що створює ризики для безпеки інформації та довіри користувачів. Для власників інфраструктури це означає необхідність перевірки плагінів на наявність оновлень і можливих експлойтів, а також посилення контролю доступу до системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple Signup Form від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки