Уразливість у плагіні Visualizer для WordPress дозволяє несанкціоноване виконання SQL-запитів

CVE-2024-3750 дозволяє автентифікованим користувачам виконувати довільні SQL-запити через плагін Visualizer для WordPress. Рекомендується оновлення та аудит безпеки.
CVE-2024-3750CVSS 8.8Web

Уразливість у плагіні Visualizer для WordPress дозволяє несанкціоноване виконання SQL-запитів

CVE-2024-3750 дозволяє автентифікованим користувачам виконувати довільні SQL-запити через плагін Visualizer для WordPress. Рекомендується оновлення та аудит безпеки.

CVSS
8.8 HIGH
EPSS
45.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Visualizer: Tables and Charts Manager для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника виконувати довільні SQL-запити через відсутність перевірки прав у функції getQueryData() у версіях до 3.10.15 включно. Це може призвести до підвищення привілеїв та інших небажаних дій.

Бізнес-вплив

Уразливість створює ризик компрометації даних і підвищення рівня доступу в системі, що може вплинути на цілісність і конфіденційність інформації на сайтах, які використовують цей плагін. Адміністратори можуть зіткнутися з несанкціонованим доступом до бази даних і потенційними атаками, що загрожують стабільності бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Visualizer і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки