Уразливість SQL-ін’єкції в плагіні WP Activity Log Premium для WordPress

Виявлено SQL-ін’єкцію в плагіні WP Activity Log Premium для WordPress, що дозволяє витік даних. Рекомендується оновлення та аудит безпеки.
CVE-2024-2018CVSS 8.8Web

Уразливість SQL-ін’єкції в плагіні WP Activity Log Premium для WordPress

Виявлено SQL-ін’єкцію в плагіні WP Activity Log Premium для WordPress, що дозволяє витік даних. Рекомендується оновлення та аудит безпеки.

CVSS
8.8 HIGH
EPSS
55.27%
Активно використовується
немає в KEV
Продукт
wp activity log

Що відомо

Плагін WP Activity Log Premium для WordPress версій до 4.6.4 включно містить уразливість SQL-ін’єкції через параметр entry->roles. Це дозволяє автентифікованим користувачам з правами підписника додавати шкідливі SQL-запити для витягання конфіденційних даних із бази.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних, що містить чутливу інформацію, через виконання додаткових SQL-запитів з правами користувача. Це створює ризик витоку даних та порушення цілісності системи для власників сайтів на WordPress, які використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Activity Log Premium до останньої версії, перевірити наявність патчів у постачальника, обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки зловмисної активності та пріоритезувати виправлення цієї уразливості у вашій інфраструктурі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки