Вразливість SQL-ін'єкції в Easy Property Listings для WordPress (CVE-2024-1893)

Вразливість SQL-ін'єкції в Easy Property Listings для WordPress дозволяє викрадення даних. Оновіть плагін для захисту вашого сайту.
CVE-2024-1893CVSS 8.8Web

Вразливість SQL-ін'єкції в Easy Property Listings для WordPress (CVE-2024-1893)

Вразливість SQL-ін'єкції в Easy Property Listings для WordPress дозволяє викрадення даних. Оновіть плагін для захисту вашого сайту.

CVSS
8.8 HIGH
EPSS
51.98%
Активно використовується
немає в KEV
Продукт
easy property listings

Що відомо

Плагін Easy Property Listings для WordPress має вразливість типу time-based SQL Injection через атрибут 'property_status' шорткоду у версіях до 3.5.2 включно. Це дозволяє автентифікованим користувачам з правами не нижче контриб'ютора виконувати додаткові SQL-запити для витягання конфіденційних даних.

Бізнес-вплив

Вразливість може призвести до несанкціонованого доступу до бази даних і витоку чутливої інформації, що ставить під загрозу цілісність і конфіденційність даних. Для ІТ-операторів це означає необхідність термінового реагування, оскільки експлуатація цієї уразливості може вплинути на довіру користувачів і призвести до фінансових втрат.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Easy Property Listings від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки