Вразливість SQL-ін’єкції в плагіні Alt Text AI для WordPress

Вразливість SQL-ін’єкції в плагіні Alt Text AI для WordPress дозволяє отримати доступ до бази даних. Рекомендується оновлення плагіна для безпеки.
CVE-2024-4847CVSS 8.8Web

Вразливість SQL-ін’єкції в плагіні Alt Text AI для WordPress

Вразливість SQL-ін’єкції в плагіні Alt Text AI для WordPress дозволяє отримати доступ до бази даних. Рекомендується оновлення плагіна для безпеки.

CVSS
8.8 HIGH
EPSS
45.69%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Alt Text AI для WordPress до версії 1.4.9 має вразливість SQL-ін’єкції через параметр 'last_post_id'. Аутентифіковані користувачі з рівнем доступу не нижче підписника можуть отримати доступ до конфіденційних даних бази.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обмеженим доступом виконувати додаткові SQL-запити, що може призвести до витоку чутливої інформації з бази даних. Для власників веб-інфраструктури це означає підвищений ризик компрометації даних і потенційні порушення безпеки, що можуть вплинути на довіру користувачів і відповідність нормативам.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Alt Text AI і застосувати офіційні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки