CVE-2024-1799: Уразливість SQL-ін'єкції в плагіні GamiPress для WordPress
Виявлено уразливість SQL-ін'єкції в плагіні GamiPress для WordPress, що дозволяє викрадення даних через параметр achievement_types.
- CVSS
- 8.8 HIGH
- EPSS
- 57.78%
- Активно використовується
- немає в KEV
- Продукт
- gamipress
Що відомо
У плагіні GamiPress для WordPress виявлено уразливість SQL-ін'єкції через параметр 'achievement_types' у шорткоді gamipress_earnings. Уразливість дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість може призвести до компрометації бази даних сайту, включно з витоком чутливої інформації. Для власників інфраструктури це означає підвищений ризик витоку даних та потенційні порушення роботи сервісу. ІТ-операторам слід враховувати високий рівень загрози та пріоритетно реагувати на цю проблему.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна GamiPress та застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб'ютора та вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасові заходи для зменшення впливу уразливості.