Критична SQL-ін'єкція в плагіні Timetable and Event Schedule MotoPress для WordPress

Критична SQL-ін'єкція в плагіні MotoPress Timetable для WordPress дозволяє аутентифікованим користувачам викрадати дані. Рекомендується оновлення та обмеження доступу.
CVE-2024-3342CVSS 9.9Web

Критична SQL-ін'єкція в плагіні Timetable and Event Schedule MotoPress для WordPress

Критична SQL-ін'єкція в плагіні MotoPress Timetable для WordPress дозволяє аутентифікованим користувачам викрадати дані. Рекомендується оновлення та обмеження доступу.

CVSS
9.9 CRITICAL
EPSS
43.27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Timetable and Event Schedule by MotoPress для WordPress має вразливість SQL-ін'єкції через параметр 'events' шорткоду 'mp-timetable' у версіях до 2.4.11 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість дозволяє аутентифікованим користувачам з правами контриб'ютора та вище отримувати несанкціонований доступ до даних бази, що може призвести до витоку конфіденційної інформації та порушення цілісності даних. Це створює серйозні ризики для безпеки веб-ресурсів на базі WordPress, які використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Timetable and Event Schedule by MotoPress та встановити останню версію, де вразливість усунена. Якщо оновлення недоступне, обмежте доступ користувачів з рівнем контриб'ютора та вище, перегляньте журнали доступу на предмет підозрілої активності та мінімізуйте експозицію плагіна. Пріоритезуйте виправлення для захисту бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки