Уразливість SQL-ін'єкції в Business Directory Plugin для WordPress

Критична уразливість SQL-ін'єкції в Business Directory Plugin для WordPress дозволяє викрадення даних. Рекомендується оновлення та посилення безпеки.
CVE-2024-4443CVSS 9.8Web

Уразливість SQL-ін'єкції в Business Directory Plugin для WordPress

Критична уразливість SQL-ін'єкції в Business Directory Plugin для WordPress дозволяє викрадення даних. Рекомендується оновлення та посилення безпеки.

CVSS
9.8 CRITICAL
EPSS
95.2%
Активно використовується
немає в KEV
Продукт
business directory

Що відомо

Плагін Business Directory для WordPress містить критичну уразливість типу time-based SQL Injection через параметр 'listingfields' у версіях до 6.4.2 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.

Бізнес-вплив

Уразливість з високим рівнем критичності (CVSS 9.8) може призвести до витоку чутливих даних, що ставить під загрозу безпеку інформації та цілісність бази даних. Власники сайтів на WordPress із встановленим плагіном Business Directory повинні розглянути ризики несанкціонованого доступу та потенційних атак на їхню інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Business Directory від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'listingfields', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого сервісу. Важливо також впровадити додаткові заходи безпеки, такі як веб-фаєрволи та моніторинг трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки