Уразливість SQL-ін’єкції в плагіні Action Network для WordPress

Виявлено уразливість SQL-ін’єкції в плагіні Action Network 1.4.3 для WordPress, що дозволяє адміністраторам викрадати дані з бази.
CVE-2024-2954CVSS 7.2CMS

Уразливість SQL-ін’єкції в плагіні Action Network для WordPress

Виявлено уразливість SQL-ін’єкції в плагіні Action Network 1.4.3 для WordPress, що дозволяє адміністраторам викрадати дані з бази.

CVSS
7.2 HIGH
EPSS
46.15%
Активно використовується
немає в KEV
Продукт
action network

Що відомо

Плагін Action Network версії 1.4.3 для WordPress має уразливість SQL-ін’єкції через параметр 'bulk-action', що дозволяє адміністраторам додавати додаткові SQL-запити. Це може призвести до витоку конфіденційної інформації з бази даних.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують плагін Action Network, ця уразливість може призвести до компрометації бази даних і витоку чутливої інформації. Зловмисники з правами адміністратора можуть виконувати додаткові SQL-запити, що підвищує ризики для цілісності та конфіденційності даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали на предмет підозрілої активності та мінімізувати ризики шляхом обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки