CVE-2024-4295: Вразливість SQL-ін’єкції в плагіні Email Subscribers & Newsletters для WordPress

Критична SQL-ін’єкція в плагіні Email Subscribers by Icegram Express для WordPress дозволяє викрадення даних. Рекомендується оновлення та аудит безпеки.
CVE-2024-4295CVSS 9.8Web

CVE-2024-4295: Вразливість SQL-ін’єкції в плагіні Email Subscribers & Newsletters для WordPress

Критична SQL-ін’єкція в плагіні Email Subscribers by Icegram Express для WordPress дозволяє викрадення даних. Рекомендується оновлення та аудит безпеки.

CVSS
9.8 CRITICAL
EPSS
95.17%
Активно використовується
немає в KEV
Продукт
email subscribers \& newsletters

Що відомо

Плагін Email Subscribers by Icegram Express для WordPress містить критичну вразливість SQL-ін’єкції через параметр 'hash' у версіях до 5.7.20 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційних даних із бази.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних сайту, викрадення чутливої інформації та порушення цілісності даних. Для власників інфраструктури це означає підвищений ризик витоку даних і можливі наслідки для репутації та відповідності нормативним вимогам.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'hash', провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення поверхні атаки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки