Критична вразливість SQL Injection у плагіні Network Summary для WordPress

Критична SQL Injection вразливість у плагіні Network Summary WordPress дозволяє викрадення даних через параметр 'category'. Оновіть плагін для безпеки.
CVE-2024-2804CVSS 9.8Web

Критична вразливість SQL Injection у плагіні Network Summary для WordPress

Критична SQL Injection вразливість у плагіні Network Summary WordPress дозволяє викрадення даних через параметр 'category'. Оновіть плагін для безпеки.

CVSS
9.8 CRITICAL
EPSS
49.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Network Summary для WordPress має критичну вразливість SQL Injection через параметр 'category' у версіях до 2.0.11 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних сайту, викрадення чутливих даних та порушення цілісності інформації. Для власників інфраструктури це означає підвищений ризик витоку даних і можливі репутаційні та фінансові втрати. ІТ-операторам слід терміново оцінити наявність плагіна та вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна Network Summary і оновити його до останньої безпечної версії, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до параметра 'category', впровадити додаткові механізми фільтрації та моніторити логи на предмет підозрілої активності. Також варто переглянути політики безпеки SQL-запитів і пріоритезувати усунення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки