CVE-2024-5756: Уразливість SQL-ін'єкції в плагіні Icegram Express для WordPress

Критична уразливість SQL-ін'єкції в плагіні Icegram Express дозволяє викрадення даних. Рекомендується оновлення та захист бази даних.
CVE-2024-5756CVSS 9.8Web

CVE-2024-5756: Уразливість SQL-ін'єкції в плагіні Icegram Express для WordPress

Критична уразливість SQL-ін'єкції в плагіні Icegram Express дозволяє викрадення даних. Рекомендується оновлення та захист бази даних.

CVSS
9.8 CRITICAL
EPSS
48.95%
Активно використовується
немає в KEV
Продукт
icegram express

Що відомо

Плагін Email Subscribers by Icegram Express для WordPress і WooCommerce має критичну уразливість типу time-based SQL Injection через параметр db у версіях до 5.7.23 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних сайту, включно з викраденням або зміною чутливої інформації. Це створює значний ризик для безпеки вебресурсів, що використовують цей плагін, і може вплинути на довіру користувачів та репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра db, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Пріоритетно впроваджувати заходи захисту від SQL-ін'єкцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки