Критична вразливість SQL-ін'єкції в плагіні WordPress WpStickyBar

Критична SQL-ін'єкція в плагіні WpStickyBar WordPress до версії 2.1.0 дозволяє неавторизованим користувачам виконувати довільні SQL-запити.
CVE-2024-5765CVSS 9.8CMS

Критична вразливість SQL-ін'єкції в плагіні WordPress WpStickyBar

Критична SQL-ін'єкція в плагіні WpStickyBar WordPress до версії 2.1.0 дозволяє неавторизованим користувачам виконувати довільні SQL-запити.

CVSS
9.8 CRITICAL
EPSS
97.86%
Активно використовується
немає в KEV
Продукт
wpstickybar

Що відомо

Плагін WpStickyBar для WordPress версії до 2.1.0 містить критичну вразливість SQL-ін'єкції через недостатню санітизацію параметрів у AJAX-запитах, доступних неавторизованим користувачам. Це дозволяє зловмисникам виконувати довільні SQL-запити до бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних сайту, викрадення або зміни даних, а також потенційного повного контролю над вебресурсом. Для власників інфраструктури на базі WordPress це означає високий ризик порушення цілісності та конфіденційності інформації, що може спричинити фінансові та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WpStickyBar від розробника a17lab та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дій плагіна для неавторизованих користувачів, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки сайту. Важливо також розглянути застосування веб-фаєрвола для блокування потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки