CVE-2024-3055: SQL-ін'єкція у плагіні Unlimited Elements for Elementor
Вразливість SQL-ін'єкції у плагіні Unlimited Elements for Elementor дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 53.5%
- Активно використовується
- немає в KEV
- Продукт
- unlimited elements for elementor
Що відомо
Плагін Unlimited Elements for Elementor для WordPress має вразливість типу time-based SQL Injection через параметр 'id' у версіях до 1.5.102 включно. Це дозволяє автентифікованим користувачам з правами не нижче контриб'ютора виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.
Бізнес-вплив
Вразливість створює ризик витоку чутливих даних із бази даних сайту, що може призвести до компрометації інформації та порушення цілісності системи. Для власників інфраструктури це означає потенційні репутаційні та фінансові втрати, а також необхідність швидкого реагування на інциденти безпеки.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. У разі відсутності патчів слід обмежити доступ користувачів з правами контриб'ютора і вище, провести аудит логів на предмет підозрілої активності та посилити моніторинг бази даних.