Вразливість SQL-ін'єкції в Easy Property Listings для WordPress (CVE-2024-1893)
Вразливість SQL-ін'єкції в Easy Property Listings для WordPress дозволяє викрадення даних. Оновіть плагін для захисту вашого сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 51.98%
- Активно використовується
- немає в KEV
- Продукт
- easy property listings
Що відомо
Плагін Easy Property Listings для WordPress має вразливість типу time-based SQL Injection через атрибут 'property_status' шорткоду у версіях до 3.5.2 включно. Це дозволяє автентифікованим користувачам з правами не нижче контриб'ютора виконувати додаткові SQL-запити для витягання конфіденційних даних.
Бізнес-вплив
Вразливість може призвести до несанкціонованого доступу до бази даних і витоку чутливої інформації, що ставить під загрозу цілісність і конфіденційність даних. Для ІТ-операторів це означає необхідність термінового реагування, оскільки експлуатація цієї уразливості може вплинути на довіру користувачів і призвести до фінансових втрат.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Easy Property Listings від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна до усунення вразливості.