CVE-2024-3604: Вразливість SQL-ін'єкції в плагіні OpenStreetMap для WordPress
Критична SQL-ін'єкція в плагіні OpenStreetMap для WordPress дозволяє викрадення даних. Оновіть плагін або обмежте доступ користувачів.
- CVSS
- 9.9 CRITICAL
- EPSS
- 41.53%
- Активно використовується
- немає в KEV
- Продукт
- openstreetmap
Що відомо
Плагін OSM – OpenStreetMap для WordPress містить критичну вразливість SQL-ін'єкції через параметр 'tagged_filter' шорткоду 'osm_map_v3' у версіях до 6.0.3 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з обмеженим доступом отримати доступ до чутливих даних бази, що може призвести до витоку інформації та порушення цілісності даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і потенційними фінансовими втратами через зловмисні дії.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна OpenStreetMap від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.