Критична вразливість SQL Injection у плагіні LayerSlider для WordPress

Вразливість SQL Injection у LayerSlider 7.9.11 та 7.10.0 дозволяє викрадення даних. Рекомендується оновлення плагіна та перевірка безпеки.
CVE-2024-2879CVSS 9.8CMS

Критична вразливість SQL Injection у плагіні LayerSlider для WordPress

Вразливість SQL Injection у LayerSlider 7.9.11 та 7.10.0 дозволяє викрадення даних. Рекомендується оновлення плагіна та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
96.93%
Активно використовується
немає в KEV
Продукт
layerslider

Що відомо

Плагін LayerSlider версій 7.9.11 та 7.10.0 для WordPress має критичну вразливість SQL Injection через недостатню обробку параметра ls_get_popup_markup. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних сайту, викрадення чутливої інформації та потенційного порушення роботи вебресурсу. Для власників інфраструктури це означає підвищений ризик витоку даних і необхідність термінового реагування для захисту бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна LayerSlider від розробника kreaturamedia та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції ls_get_popup_markup, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту в інтернеті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки