CVE-2024-1698: Уразливість SQL-ін'єкції в NotificationX для WordPress

Критична уразливість SQL-ін'єкції в NotificationX для WordPress дозволяє викрадення даних. Рекомендується оновити плагін до останньої версії.
CVE-2024-1698CVSS 9.8Web

CVE-2024-1698: Уразливість SQL-ін'єкції в NotificationX для WordPress

Критична уразливість SQL-ін'єкції в NotificationX для WordPress дозволяє викрадення даних. Рекомендується оновити плагін до останньої версії.

CVSS
9.8 CRITICAL
EPSS
99.51%
Активно використовується
немає в KEV
Продукт
notificationx

Що відомо

Плагін NotificationX для WordPress містить критичну уразливість SQL-ін'єкції через параметр 'type' у версіях до 2.8.2 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати доступ до конфіденційної інформації бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних, що ставить під загрозу безпеку вебсайтів на базі WordPress із встановленим плагіном NotificationX. Це може негативно вплинути на довіру користувачів та призвести до фінансових втрат або порушень відповідності стандартам безпеки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна NotificationX від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'type', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого сервісу в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки