Уразливість SQL Injection у темі Avada для WordPress

Виявлено SQL Injection у темі Avada для WordPress (до версії 7.11.6). Рекомендується оновити тему та обмежити доступ редакторів.
CVE-2024-2344CVSS 7.2CMS

Уразливість SQL Injection у темі Avada для WordPress

Виявлено SQL Injection у темі Avada для WordPress (до версії 7.11.6). Рекомендується оновити тему та обмежити доступ редакторів.

CVSS
7.2 HIGH
EPSS
53.72%
Активно використовується
немає в KEV
Продукт
avada

Що відомо

Тема Avada для WordPress містить уразливість SQL Injection через параметр 'entry' у версіях до 7.11.6 включно. Це дозволяє користувачам з рівнем доступу редактора і вище додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних сайту, що використовує тему Avada. Це створює ризики для безпеки інформації та може вплинути на довіру користувачів і репутацію бізнесу. Адміністратори повинні розглянути пріоритетність оновлення або застосування заходів для зменшення впливу цієї уразливості.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Avada від розробника Theme-Fusion і застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня редактора і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого параметра. Важливо також моніторити офіційні повідомлення про безпеку від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки