Уразливість у плагіні Visualizer для WordPress дозволяє несанкціоноване виконання SQL-запитів
CVE-2024-3750 дозволяє автентифікованим користувачам виконувати довільні SQL-запити через плагін Visualizer для WordPress. Рекомендується оновлення та аудит безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 45.81%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Visualizer: Tables and Charts Manager для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника виконувати довільні SQL-запити через відсутність перевірки прав у функції getQueryData() у версіях до 3.10.15 включно. Це може призвести до підвищення привілеїв та інших небажаних дій.
Бізнес-вплив
Уразливість створює ризик компрометації даних і підвищення рівня доступу в системі, що може вплинути на цілісність і конфіденційність інформації на сайтах, які використовують цей плагін. Адміністратори можуть зіткнутися з несанкціонованим доступом до бази даних і потенційними атаками, що загрожують стабільності бізнес-процесів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Visualizer і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення уразливості.