Критична SQL-ін'єкція в плагіні Email Subscribers by Icegram Express для WordPress

Вразливість SQL-ін'єкції в плагіні Email Subscribers by Icegram Express для WordPress дозволяє викрадення даних. Рекомендується оновлення та перевірка безпеки.
CVE-2024-2876CVSS 9.8Web

Критична SQL-ін'єкція в плагіні Email Subscribers by Icegram Express для WordPress

Вразливість SQL-ін'єкції в плагіні Email Subscribers by Icegram Express для WordPress дозволяє викрадення даних. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
99.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Email Subscribers by Icegram Express для WordPress та WooCommerce має вразливість SQL-ін'єкції через недостатню обробку параметрів у функції run класу IG_ES_Subscribers_Query у версіях до 5.7.14 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних сайту, що містить особисті дані користувачів та іншу критичну інформацію. Для власників інфраструктури це означає підвищений ризик витоку даних, порушення роботи сервісів та потенційні фінансові та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Email Subscribers by Icegram Express та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого сервісу. Пріоритетно слід впровадити заходи безпеки для запобігання SQL-ін'єкціям.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки