Вразливість SQL-ін’єкції у плагіні WordPress Google Maps – WP MAPS (CVE-2024-2386)

Вразливість SQL-ін’єкції у плагіні WordPress Google Maps – WP MAPS дозволяє аутентифікованим користувачам викрадати дані. Рекомендується оновлення плагіна.
CVE-2024-2386CVSS 8.8CMS

Вразливість SQL-ін’єкції у плагіні WordPress Google Maps – WP MAPS (CVE-2024-2386)

Вразливість SQL-ін’єкції у плагіні WordPress Google Maps – WP MAPS дозволяє аутентифікованим користувачам викрадати дані. Рекомендується оновлення плагіна.

CVSS
8.8 HIGH
EPSS
37.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Google Maps – WP MAPS до версії 4.6.1 включно містить уразливість SQL-ін’єкції через параметр 'id' шорткоду 'put_wpgm'. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість може призвести до компрометації бази даних сайту, що загрожує витоком чутливої інформації та порушенням цілісності даних. Для власників інфраструктури це означає підвищений ризик втрати довіри користувачів і можливі фінансові збитки через зловмисні дії. ІТ-операторам слід терміново оцінити вплив та вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP MAPS від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід зменшити експозицію вразливого функціоналу та пріоритезувати його усунення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки