Критична вразливість SQL-ін'єкції в плагіні Country State City Dropdown CF7 для WordPress

Критична SQL-ін'єкція в плагіні WordPress Country State City Dropdown CF7 дозволяє викрадення даних. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-3495CVSS 9.8Web

Критична вразливість SQL-ін'єкції в плагіні Country State City Dropdown CF7 для WordPress

Критична SQL-ін'єкція в плагіні WordPress Country State City Dropdown CF7 дозволяє викрадення даних. Рекомендується оновлення та моніторинг безпеки.

CVSS
9.8 CRITICAL
EPSS
96.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Country State City Dropdown CF7 для WordPress версій до 2.7.2 включно містить критичну вразливість SQL-ін'єкції через параметри 'cnt' та 'sid'. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних сайту, викрадення чутливої інформації та порушення цілісності даних. Для власників інфраструктури це означає підвищений ризик витоку даних і потенційні репутаційні втрати. ІТ-операторам слід терміново оцінити вплив і вжити заходів для захисту систем.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до уразливих параметрів, провести аудит логів на предмет підозрілої активності та посилити моніторинг бази даних. Важливо також розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки