Уразливість SQL Injection у плагіні WP SMTP для WordPress (CVE-2024-1789)
Виявлено SQL Injection у плагіні WP SMTP для WordPress версій 1.2–1.2.6, що дозволяє адміністраторам викрадати дані з бази.
- CVSS
- 7.2 HIGH
- EPSS
- 36.9%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP SMTP для WordPress версій 1.2–1.2.6 має уразливість SQL Injection через параметр 'search', що дозволяє автентифікованим адміністраторам додавати додаткові SQL-запити. Це може призвести до витоку конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість дозволяє користувачам з правами адміністратора виконувати додаткові SQL-запити, що може призвести до несанкціонованого доступу до чутливих даних. Це підвищує ризики компрометації інформації та порушення цілісності бази даних, що негативно впливає на безпеку вебсайту та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP SMTP від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Важливо також регулярно моніторити систему та планувати пріоритетне усунення цієї уразливості.