CVE-2024-1799: Уразливість SQL-ін'єкції в плагіні GamiPress для WordPress

Виявлено уразливість SQL-ін'єкції в плагіні GamiPress для WordPress, що дозволяє викрадення даних через параметр achievement_types.
CVE-2024-1799CVSS 8.8CMS

CVE-2024-1799: Уразливість SQL-ін'єкції в плагіні GamiPress для WordPress

Виявлено уразливість SQL-ін'єкції в плагіні GamiPress для WordPress, що дозволяє викрадення даних через параметр achievement_types.

CVSS
8.8 HIGH
EPSS
57.78%
Активно використовується
немає в KEV
Продукт
gamipress

Що відомо

У плагіні GamiPress для WordPress виявлено уразливість SQL-ін'єкції через параметр 'achievement_types' у шорткоді gamipress_earnings. Уразливість дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість може призвести до компрометації бази даних сайту, включно з витоком чутливої інформації. Для власників інфраструктури це означає підвищений ризик витоку даних та потенційні порушення роботи сервісу. ІТ-операторам слід враховувати високий рівень загрози та пріоритетно реагувати на цю проблему.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна GamiPress та застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб'ютора та вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасові заходи для зменшення впливу уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки