CVE-2024-5756: Уразливість SQL-ін'єкції в плагіні Icegram Express для WordPress
Критична уразливість SQL-ін'єкції в плагіні Icegram Express дозволяє викрадення даних. Рекомендується оновлення та захист бази даних.
- CVSS
- 9.8 CRITICAL
- EPSS
- 48.95%
- Активно використовується
- немає в KEV
- Продукт
- icegram express
Що відомо
Плагін Email Subscribers by Icegram Express для WordPress і WooCommerce має критичну уразливість типу time-based SQL Injection через параметр db у версіях до 5.7.23 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до компрометації бази даних сайту, включно з викраденням або зміною чутливої інформації. Це створює значний ризик для безпеки вебресурсів, що використовують цей плагін, і може вплинути на довіру користувачів та репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра db, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Пріоритетно впроваджувати заходи захисту від SQL-ін'єкцій.