CVE-2024-3604: Вразливість SQL-ін'єкції в плагіні OpenStreetMap для WordPress

Критична SQL-ін'єкція в плагіні OpenStreetMap для WordPress дозволяє викрадення даних. Оновіть плагін або обмежте доступ користувачів.
CVE-2024-3604CVSS 9.9CMS

CVE-2024-3604: Вразливість SQL-ін'єкції в плагіні OpenStreetMap для WordPress

Критична SQL-ін'єкція в плагіні OpenStreetMap для WordPress дозволяє викрадення даних. Оновіть плагін або обмежте доступ користувачів.

CVSS
9.9 CRITICAL
EPSS
41.53%
Активно використовується
немає в KEV
Продукт
openstreetmap

Що відомо

Плагін OSM – OpenStreetMap для WordPress містить критичну вразливість SQL-ін'єкції через параметр 'tagged_filter' шорткоду 'osm_map_v3' у версіях до 6.0.3 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обмеженим доступом отримати доступ до чутливих даних бази, що може призвести до витоку інформації та порушення цілісності даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і потенційними фінансовими втратами через зловмисні дії.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна OpenStreetMap від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки