CVE-2024-5207: Уразливість SQL-ін’єкції в плагіні Post SMTP для WordPress

Висококритична SQL-ін’єкція в плагіні Post SMTP для WordPress дозволяє адміністраторам викрадати дані. Рекомендується оновлення та аудит безпеки.
CVE-2024-5207CVSS 7.2Web

CVE-2024-5207: Уразливість SQL-ін’єкції в плагіні Post SMTP для WordPress

Висококритична SQL-ін’єкція в плагіні Post SMTP для WordPress дозволяє адміністраторам викрадати дані. Рекомендується оновлення та аудит безпеки.

CVSS
7.2 HIGH
EPSS
39.58%
Активно використовується
немає в KEV
Продукт
post smtp

Що відомо

Плагін Post SMTP для WordPress має уразливість часової SQL-ін’єкції через недостатню обробку параметра selected у версіях до 2.9.3 включно. Це дозволяє адміністраторам зловмисникам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних сайту, що ставить під загрозу конфіденційність і цілісність інформації. Для власників інфраструктури це означає підвищений ризик компрометації даних і потенційні репутаційні втрати. Вразливість має високий рівень критичності (CVSS 7.2), тому її слід розглядати як пріоритетну для усунення.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Post SMTP від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Загалом, слід зменшити експозицію вразливого компонента та контролювати доступ користувачів з високими правами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки