Уразливість SQL-ін’єкції в плагіні enl-newsletter для WordPress

CVE-2024-3060: SQL-ін’єкція в плагіні enl-newsletter WordPress до версії 1.0.1. Рекомендації щодо безпеки для адміністраторів.
CVE-2024-3060CVSS 4.5CMS

Уразливість SQL-ін’єкції в плагіні enl-newsletter для WordPress

CVE-2024-3060: SQL-ін’єкція в плагіні enl-newsletter WordPress до версії 1.0.1. Рекомендації щодо безпеки для адміністраторів.

CVSS
4.5 MEDIUM
EPSS
40.62%
Активно використовується
немає в KEV
Продукт
enl-newsletter

Що відомо

Плагін enl-newsletter для WordPress версії до 1.0.1 не очищує параметри перед використанням у SQL-запитах, що дозволяє користувачам з правами admin+ виконувати SQL-ін’єкції. Це може призвести до несанкціонованого доступу або модифікації бази даних.

Бізнес-вплив

Вразливість середньої критичності може дозволити адміністраторам з розширеними правами виконувати шкідливі SQL-запити, що загрожує цілісності та конфіденційності даних. Для власників сайтів на WordPress із цим плагіном існує ризик компрометації бази даних, що може вплинути на стабільність і безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна enl-newsletter та встановити їх у разі доступності. Якщо оновлення відсутні, обмежте доступ користувачів з правами admin+, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію плагіна. Пріоритезуйте аудит безпеки та планування оновлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки