Вразливість SQL Injection у плагіні Youzify для WordPress

Вразливість SQL Injection у плагіні Youzify для WordPress дозволяє користувачам з Contributor доступом отримати несанкціонований доступ до даних.
CVE-2024-4742CVSS 6.5Web

Вразливість SQL Injection у плагіні Youzify для WordPress

Вразливість SQL Injection у плагіні Youzify для WordPress дозволяє користувачам з Contributor доступом отримати несанкціонований доступ до даних.

CVSS
6.5 MEDIUM
EPSS
39.89%
Активно використовується
немає в KEV
Продукт
youzify

Що відомо

Плагін Youzify для WordPress має вразливість SQL Injection через параметр order_by у шорткоді, що дозволяє користувачам з рівнем доступу Contributor і вище виконувати додаткові SQL-запити. Це може призвести до витоку конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість дозволяє аутентифікованим користувачам з правами Contributor і вище маніпулювати SQL-запитами, що може призвести до несанкціонованого доступу до чутливих даних. Це створює ризики для безпеки даних та може вплинути на довіру користувачів і відповідність нормативним вимогам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Youzify від розробника kainelabs та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки