Уразливість SQL-ін’єкції в плагіні Advanced Search для WordPress

Виявлено SQL-ін’єкцію в плагіні Advanced Search для WordPress до версії 1.1.6, що загрожує мультисайтовим конфігураціям. Рекомендується оновлення та аудит безпеки.
CVE-2024-3265CVSS 4.7CMS

Уразливість SQL-ін’єкції в плагіні Advanced Search для WordPress

Виявлено SQL-ін’єкцію в плагіні Advanced Search для WordPress до версії 1.1.6, що загрожує мультисайтовим конфігураціям. Рекомендується оновлення та аудит безпеки.

CVSS
4.7 MEDIUM
EPSS
34.61%
Активно використовується
немає в KEV
Продукт
advance search

Що відомо

Плагін Advanced Search для WordPress версії до 1.1.6 не коректно обробляє параметри SQL-запитів, що дозволяє адміністраторам у мультисайтових конфігураціях виконувати SQL-ін’єкції. Це може призвести до несанкціонованого доступу або зміни даних.

Бізнес-вплив

Для власників та операторів WordPress-сайтів, особливо з мультисайтовою архітектурою, ця уразливість може стати вектором атак, що впливають на цілісність і безпеку баз даних. Зловмисники з правами адміністратора можуть використовувати цю вразливість для виконання шкідливих SQL-запитів, що загрожує стабільності та конфіденційності інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Advanced Search від розробника та своєчасно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію мультисайтової конфігурації до потенційних загроз.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки