Уразливість SQL-ін'єкції в плагіні Post SMTP для WordPress

Виявлено SQL-ін'єкцію в плагіні Post SMTP для WordPress, що дозволяє адміністраторам отримувати доступ до конфіденційних даних. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-13844CVSS 4.9Web

Уразливість SQL-ін'єкції в плагіні Post SMTP для WordPress

Виявлено SQL-ін'єкцію в плагіні Post SMTP для WordPress, що дозволяє адміністраторам отримувати доступ до конфіденційних даних. Рекомендується оновлення та моніторинг безпеки.

CVSS
4.9 MEDIUM
EPSS
29.41%
Активно використовується
немає в KEV
Продукт
post smtp

Що відомо

Плагін Post SMTP для WordPress містить уразливість SQL-ін'єкції через параметр 'columns' у версіях до 3.1.2 включно. Зловмисники з правами адміністратора можуть додавати додаткові SQL-запити, що дозволяє отримувати конфіденційну інформацію з бази даних.

Бізнес-вплив

Ця уразливість дозволяє користувачам з правами адміністратора виконувати додаткові SQL-запити, що може призвести до витоку чутливої інформації з бази даних. Для власників інфраструктури це означає підвищений ризик компрометації даних та потенційні порушення безпеки веб-сайтів на базі WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Post SMTP від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Пріоритетно слід впровадити заходи контролю доступу та моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки