Уразливість SQL-ін'єкції в плагіні Hero Slider для WordPress

Плагін Hero Slider для WordPress має уразливість SQL-ін'єкції, що дозволяє витік даних. Рекомендується оновлення та перевірка безпеки.
CVE-2024-13809CVSS 6.5CMS

Уразливість SQL-ін'єкції в плагіні Hero Slider для WordPress

Плагін Hero Slider для WordPress має уразливість SQL-ін'єкції, що дозволяє витік даних. Рекомендується оновлення та перевірка безпеки.

CVSS
6.5 MEDIUM
EPSS
24.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Hero Slider для WordPress версій до 1.3.5 включно містить уразливість SQL-ін'єкції через недостатню обробку параметрів користувача. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних сайту, що створює ризики для конфіденційності та цілісності інформації. Для власників інфраструктури це означає потенційні порушення безпеки, які можуть вплинути на довіру користувачів і репутацію бізнесу. Середній рівень загрози вимагає своєчасного реагування для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Hero Slider від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки