CVE-2024-4145: Уразливість SQL-ін’єкції в плагіні Search & Replace для WordPress

Виявлено уразливість SQL-ін’єкції в плагіні Search & Replace для WordPress до версії 3.2.2. Рекомендується оновлення для захисту сайту.
CVE-2024-4145CVSS 7.2CMS

CVE-2024-4145: Уразливість SQL-ін’єкції в плагіні Search & Replace для WordPress

Виявлено уразливість SQL-ін’єкції в плагіні Search & Replace для WordPress до версії 3.2.2. Рекомендується оновлення для захисту сайту.

CVSS
7.2 HIGH
EPSS
36.32%
Активно використовується
немає в KEV
Продукт
search \& replace

Що відомо

Плагін Search & Replace для WordPress версій до 3.2.2 не очищує параметри перед використанням у SQL-запитах, що дозволяє адміністраторам виконувати SQL-ін’єкції, зокрема в мультисайтових мережах.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу або зміни даних у базі WordPress, що створює ризики для цілісності та безпеки інформації. Власники сайтів на базі WordPress, які використовують цей плагін, можуть зіткнутися з порушенням роботи сервісів або компрометацією даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Search & Replace від розробника wp-media і встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ адміністраторів, провести аудит логів на ознаки атак SQL-ін’єкції та мінімізувати експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки