Вразливість SQL-ін’єкції в плагіні themes coder для WordPress (CVE-2024-13726)

Вразливість SQL-ін’єкції в плагіні themes coder WordPress до версії 1.3.4 дозволяє неавторизованим користувачам виконувати шкідливі SQL-запити через AJAX.
CVE-2024-13726CVSS 8.6CMS

Вразливість SQL-ін’єкції в плагіні themes coder для WordPress (CVE-2024-13726)

Вразливість SQL-ін’єкції в плагіні themes coder WordPress до версії 1.3.4 дозволяє неавторизованим користувачам виконувати шкідливі SQL-запити через AJAX.

CVSS
8.6 HIGH
EPSS
77.88%
Активно використовується
немає в KEV
Продукт
themes coder

Що відомо

Плагін Coder для WordPress версії до 1.3.4 не коректно очищує параметри перед використанням у SQL-запитах через AJAX, доступний неавторизованим користувачам, що призводить до SQL-ін’єкції. Це може дозволити зловмисникам виконувати довільні SQL-команди.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних сайту, витоку або зміни даних, що негативно впливає на цілісність і доступність інформації. Для власників інфраструктури це означає підвищений ризик порушення роботи вебресурсу та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна themes coder від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дій плагіна для неавторизованих користувачів, провести аудит логів на предмет підозрілої активності та пріоритезувати усунення вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки