Критична вразливість SQL-ін'єкції у плагіні wpForo Forum для WordPress

Вразливість SQL-ін'єкції в плагіні wpForo Forum для WordPress дозволяє зловмисникам отримувати доступ до бази даних. Оновіть плагін для захисту.
CVE-2024-3200CVSS 9.9CMS

Критична вразливість SQL-ін'єкції у плагіні wpForo Forum для WordPress

Вразливість SQL-ін'єкції в плагіні wpForo Forum для WordPress дозволяє зловмисникам отримувати доступ до бази даних. Оновіть плагін для захисту.

CVSS
9.9 CRITICAL
EPSS
37.21%
Активно використовується
немає в KEV
Продукт
wpforo forum

Що відомо

Плагін wpForo Forum для WordPress версій до 2.3.3 включно містить критичну вразливість SQL-ін'єкції через параметр 'slug' шорткоду 'wpforo'. Атакуючі з рівнем доступу не нижче контриб'ютора можуть виконувати додаткові SQL-запити для витягання конфіденційних даних із бази.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обмеженим доступом отримувати доступ до чутливої інформації бази даних, що може призвести до витоку даних, порушення цілісності інформації та вплинути на довіру користувачів. Власники сайтів на WordPress із встановленим плагіном wpForo повинні розглядати це як критичну загрозу для безпеки їхньої інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна wpForo Forum від розробника gvectors та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику експлуатації вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки