Вразливість SQL-ін'єкції в плагіні Calendar для WordPress (CVE-2024-2831)

Плагін Calendar для WordPress до 1.3.14 має SQL-ін'єкцію, що дозволяє аутентифікованим користувачам викрадати дані. Рекомендується оновлення та аудит безпеки.
CVE-2024-2831CVSS 8.8CMS

Вразливість SQL-ін'єкції в плагіні Calendar для WordPress (CVE-2024-2831)

Плагін Calendar для WordPress до 1.3.14 має SQL-ін'єкцію, що дозволяє аутентифікованим користувачам викрадати дані. Рекомендується оновлення та аудит безпеки.

CVSS
8.8 HIGH
EPSS
45.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Calendar для WordPress до версії 1.3.14 включно містить вразливість SQL-ін'єкції через недостатню обробку параметрів у шорткодах. Аутентифіковані користувачі з правами не нижче контриб'ютора можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість створює високий ризик компрометації бази даних сайту, що може призвести до витоку чутливої інформації та порушення цілісності даних. Власники інфраструктури та ІТ-оператори повинні враховувати можливі наслідки для безпеки та репутації бізнесу, особливо якщо на сайті зберігаються критичні дані.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Calendar від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з правами контриб'ютора і вище, провести аудит логів на предмет підозрілої активності та розглянути заходи з обмеження впливу, такі як застосування веб-фільтрів або тимчасове відключення плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки