Уразливість SQL-ін'єкції в Ultimate Learning Pro для WordPress (CVE-2024-13846)

Вразливість SQL Injection у плагіні Ultimate Learning Pro для WordPress дозволяє адміністраторам викрадати дані. Рекомендується оновлення та аудит безпеки.
CVE-2024-13846CVSS 4.9CMS

Уразливість SQL-ін'єкції в Ultimate Learning Pro для WordPress (CVE-2024-13846)

Вразливість SQL Injection у плагіні Ultimate Learning Pro для WordPress дозволяє адміністраторам викрадати дані. Рекомендується оновлення та аудит безпеки.

CVSS
4.9 MEDIUM
EPSS
30.88%
Активно використовується
немає в KEV
Продукт
ultimate learning pro

Що відомо

Плагін Indeed Ultimate Learning Pro для WordPress має вразливість типу time-based SQL Injection через параметр 'post_id' у версіях до 3.9 включно. Це дозволяє автентифікованим адміністраторам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до несанкціонованого доступу до чутливих даних у базі даних сайту, що створює ризики для конфіденційності та цілісності інформації. Для власників інфраструктури це означає потенційні витоки даних і порушення роботи сервісу, особливо якщо адміністраторські облікові записи скомпрометовані.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних облікових записів, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження прав користувачів. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки