CVE-2024-3055: SQL-ін'єкція у плагіні Unlimited Elements for Elementor

Вразливість SQL-ін'єкції у плагіні Unlimited Elements for Elementor дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.
CVE-2024-3055CVSS 8.8Web

CVE-2024-3055: SQL-ін'єкція у плагіні Unlimited Elements for Elementor

Вразливість SQL-ін'єкції у плагіні Unlimited Elements for Elementor дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
53.5%
Активно використовується
немає в KEV
Продукт
unlimited elements for elementor

Що відомо

Плагін Unlimited Elements for Elementor для WordPress має вразливість типу time-based SQL Injection через параметр 'id' у версіях до 1.5.102 включно. Це дозволяє автентифікованим користувачам з правами не нижче контриб'ютора виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.

Бізнес-вплив

Вразливість створює ризик витоку чутливих даних із бази даних сайту, що може призвести до компрометації інформації та порушення цілісності системи. Для власників інфраструктури це означає потенційні репутаційні та фінансові втрати, а також необхідність швидкого реагування на інциденти безпеки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. У разі відсутності патчів слід обмежити доступ користувачів з правами контриб'ютора і вище, провести аудит логів на предмет підозрілої активності та посилити моніторинг бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки