Вразливість SQL-ін'єкції у плагіні Slideshow Gallery LITE для WordPress

Вразливість SQL-ін'єкції у плагіні Slideshow Gallery LITE для WordPress дозволяє аутентифікованим користувачам викрадати дані. Рекомендується оновлення та аудит безпеки.
CVE-2024-5543CVSS 8.1Web

Вразливість SQL-ін'єкції у плагіні Slideshow Gallery LITE для WordPress

Вразливість SQL-ін'єкції у плагіні Slideshow Gallery LITE для WordPress дозволяє аутентифікованим користувачам викрадати дані. Рекомендується оновлення та аудит безпеки.

CVSS
8.1 HIGH
EPSS
39.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Slideshow Gallery LITE для WordPress до версії 1.8.1 містить уразливість часової SQL-ін'єкції через параметр id, що дозволяє користувачам з рівнем доступу Contributor і вище виконувати додаткові SQL-запити. Це може призвести до витоку конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість дозволяє аутентифікованим користувачам з обмеженими правами розширювати SQL-запити, що може призвести до компрометації даних і порушення цілісності бази даних. Це створює ризики для безпеки веб-сайтів на WordPress, які використовують цей плагін, особливо у випадках, коли доступ до бази даних є критичним для бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Slideshow Gallery LITE і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки