Критична вразливість SQL-ін’єкції у плагіні Create by Mediavine для WordPress

Критична SQL-ін’єкція у плагіні Create by Mediavine (до версії 1.9.4) дозволяє викрадення даних. Рекомендується оновлення та аудит безпеки.
CVE-2024-1711CVSS 9.8CMS

Критична вразливість SQL-ін’єкції у плагіні Create by Mediavine для WordPress

Критична SQL-ін’єкція у плагіні Create by Mediavine (до версії 1.9.4) дозволяє викрадення даних. Рекомендується оновлення та аудит безпеки.

CVSS
9.8 CRITICAL
EPSS
50.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Create by Mediavine для WordPress версій до 1.9.4 включно має критичну вразливість SQL-ін’єкції через параметр 'id'. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних, викрадення чутливої інформації та порушення цілісності даних. Для власників сайтів на WordPress це означає підвищений ризик витоку даних і потенційні збитки для бізнесу через втрату довіри користувачів та можливі юридичні наслідки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Create by Mediavine та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих параметрів, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки