Уразливість SQL-ін’єкції в плагіні enl-newsletter для WordPress
CVE-2024-3060: SQL-ін’єкція в плагіні enl-newsletter WordPress до версії 1.0.1. Рекомендації щодо безпеки для адміністраторів.
- CVSS
- 4.5 MEDIUM
- EPSS
- 40.62%
- Активно використовується
- немає в KEV
- Продукт
- enl-newsletter
Що відомо
Плагін enl-newsletter для WordPress версії до 1.0.1 не очищує параметри перед використанням у SQL-запитах, що дозволяє користувачам з правами admin+ виконувати SQL-ін’єкції. Це може призвести до несанкціонованого доступу або модифікації бази даних.
Бізнес-вплив
Вразливість середньої критичності може дозволити адміністраторам з розширеними правами виконувати шкідливі SQL-запити, що загрожує цілісності та конфіденційності даних. Для власників сайтів на WordPress із цим плагіном існує ризик компрометації бази даних, що може вплинути на стабільність і безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна enl-newsletter та встановити їх у разі доступності. Якщо оновлення відсутні, обмежте доступ користувачів з правами admin+, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію плагіна. Пріоритезуйте аудит безпеки та планування оновлень.