Критична SQL-ін'єкція у плагіні Web Directory Free для WordPress

Вразливість CVE-2024-3552 у плагіні Web Directory Free для WordPress дозволяє SQL-ін'єкцію через AJAX. Оновіть плагін для захисту даних.
CVE-2024-3552CVSS 9.8Web

Критична SQL-ін'єкція у плагіні Web Directory Free для WordPress

Вразливість CVE-2024-3552 у плагіні Web Directory Free для WordPress дозволяє SQL-ін'єкцію через AJAX. Оновіть плагін для захисту даних.

CVSS
9.8 CRITICAL
EPSS
99.23%
Активно використовується
немає в KEV
Продукт
web directory free

Що відомо

У плагіні Web Directory Free для WordPress версій до 1.7.0 виявлено критичну вразливість SQL-ін'єкції, що дозволяє неавторизованим користувачам виконувати шкідливі SQL-запити через AJAX. Вразливість може бути використана різними техніками, включно з UNION, Time-Based та Error-Based ін'єкціями.

Бізнес-вплив

Ця вразливість створює високий ризик компрометації бази даних, що може призвести до витоку, модифікації або видалення даних. Для власників веб-ресурсів на базі WordPress із встановленим плагіном Web Directory Free це означає потенційні фінансові втрати, порушення роботи сервісу та шкоду репутації. ІТ-операторам слід терміново оцінити наявність плагіна та вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Web Directory Free до версії 1.7.0 або новішої, якщо така доступна. Якщо оновлення неможливе, слід обмежити доступ до відповідних AJAX-дій, провести аудит логів на предмет підозрілої активності та застосувати загальні заходи безпеки, такі як обмеження прав доступу та моніторинг системи. Важливо також регулярно перевіряти наявність оновлень від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки