CVE-2024-4779: SQL-ін'єкція у плагіні Unlimited Elements for Elementor
Уразливість SQL-ін'єкції у плагіні Unlimited Elements for Elementor дозволяє зловмисникам з контриб'юторським доступом викрадати дані. Рекомендується оновлення плагіна.
- CVSS
- 8.8 HIGH
- EPSS
- 37.04%
- Активно використовується
- немає в KEV
- Продукт
- unlimited elements for elementor
Що відомо
Плагін Unlimited Elements for Elementor для WordPress містить уразливість SQL-ін'єкції через параметр 'data[post_ids][0]' у версіях до 1.5.107 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість дозволяє зловмисникам з обліковим записом контриб'ютора або вище отримувати несанкціонований доступ до даних бази, що може призвести до витоку конфіденційної інформації та порушення цілісності даних. Це створює серйозні ризики для безпеки веб-сайтів на WordPress, які використовують цей плагін.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня нижче контриб'ютора, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливого плагіна. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.