Уразливість SQL-ін'єкції в Ultimate Learning Pro для WordPress (CVE-2024-13846)
Вразливість SQL Injection у плагіні Ultimate Learning Pro для WordPress дозволяє адміністраторам викрадати дані. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.9 MEDIUM
- EPSS
- 30.88%
- Активно використовується
- немає в KEV
- Продукт
- ultimate learning pro
Що відомо
Плагін Indeed Ultimate Learning Pro для WordPress має вразливість типу time-based SQL Injection через параметр 'post_id' у версіях до 3.9 включно. Це дозволяє автентифікованим адміністраторам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до несанкціонованого доступу до чутливих даних у базі даних сайту, що створює ризики для конфіденційності та цілісності інформації. Для власників інфраструктури це означає потенційні витоки даних і порушення роботи сервісу, особливо якщо адміністраторські облікові записи скомпрометовані.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних облікових записів, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження прав користувачів. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.