Критична SQL-ін'єкція у плагіні Web Directory Free для WordPress
Вразливість CVE-2024-3552 у плагіні Web Directory Free для WordPress дозволяє SQL-ін'єкцію через AJAX. Оновіть плагін для захисту даних.
- CVSS
- 9.8 CRITICAL
- EPSS
- 99.23%
- Активно використовується
- немає в KEV
- Продукт
- web directory free
Що відомо
У плагіні Web Directory Free для WordPress версій до 1.7.0 виявлено критичну вразливість SQL-ін'єкції, що дозволяє неавторизованим користувачам виконувати шкідливі SQL-запити через AJAX. Вразливість може бути використана різними техніками, включно з UNION, Time-Based та Error-Based ін'єкціями.
Бізнес-вплив
Ця вразливість створює високий ризик компрометації бази даних, що може призвести до витоку, модифікації або видалення даних. Для власників веб-ресурсів на базі WordPress із встановленим плагіном Web Directory Free це означає потенційні фінансові втрати, порушення роботи сервісу та шкоду репутації. ІТ-операторам слід терміново оцінити наявність плагіна та вжити заходів для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Web Directory Free до версії 1.7.0 або новішої, якщо така доступна. Якщо оновлення неможливе, слід обмежити доступ до відповідних AJAX-дій, провести аудит логів на предмет підозрілої активності та застосувати загальні заходи безпеки, такі як обмеження прав доступу та моніторинг системи. Важливо також регулярно перевіряти наявність оновлень від розробника.