Критична вразливість SQL-ін’єкції у плагіні wpDataTables для WordPress

Вразливість SQL-ін’єкції у плагіні wpDataTables дозволяє неавторизованим атакам викрадати дані. Оновіть плагін до безпечної версії.
CVE-2024-3820CVSS 10.0CMS

Критична вразливість SQL-ін’єкції у плагіні wpDataTables для WordPress

Вразливість SQL-ін’єкції у плагіні wpDataTables дозволяє неавторизованим атакам викрадати дані. Оновіть плагін до безпечної версії.

CVSS
10.0 CRITICAL
EPSS
47.72%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін wpDataTables для WordPress має критичну вразливість SQL-ін’єкції через параметр 'id_key' у дії wdt_delete_table_row AJAX. Уразливість дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість становить серйозну загрозу для безпеки вебсайтів на WordPress, які використовують преміум-версію плагіна wpDataTables до версії 6.3.1 включно. Зловмисники можуть отримати доступ до чутливих даних, що може призвести до витоку інформації, порушення цілісності даних та втрати довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції wdt_delete_table_row, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Важливо також планувати пріоритетне оновлення до безпечної версії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки