CVE-2024-6172: Критична SQL-ін'єкція в плагіні Email Subscribers & Newsletters для WordPress
Вразливість CVE-2024-6172 у плагіні Email Subscribers & Newsletters для WordPress дозволяє неавторизованим атакам викрадати дані через SQL-ін'єкцію. Оновіть плагін для захисту.
- CVSS
- 9.8 CRITICAL
- EPSS
- 63.31%
- Активно використовується
- немає в KEV
- Продукт
- email subscribers \& newsletters
Що відомо
Плагін Email Subscribers by Icegram Express для WordPress та WooCommerce має вразливість типу time-based SQL Injection через недостатню обробку параметра db у версіях до 5.7.25 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.
Бізнес-вплив
Вразливість з високим рівнем критичності (CVSS 9.8) може призвести до витоку чутливих даних із бази даних вебсайту, що використовує цей плагін. Це створює серйозні ризики для безпеки інформації та може вплинути на довіру користувачів і репутацію бізнесу. Власникам інфраструктури слід терміново оцінити вплив і вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих параметрів, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервісу. Пріоритетно слід впровадити заходи захисту від SQL-ін'єкцій та моніторинг безпеки.