CVE-2024-6172: Критична SQL-ін'єкція в плагіні Email Subscribers & Newsletters для WordPress

Вразливість CVE-2024-6172 у плагіні Email Subscribers & Newsletters для WordPress дозволяє неавторизованим атакам викрадати дані через SQL-ін'єкцію. Оновіть плагін для захисту.
CVE-2024-6172CVSS 9.8Web

CVE-2024-6172: Критична SQL-ін'єкція в плагіні Email Subscribers & Newsletters для WordPress

Вразливість CVE-2024-6172 у плагіні Email Subscribers & Newsletters для WordPress дозволяє неавторизованим атакам викрадати дані через SQL-ін'єкцію. Оновіть плагін для захисту.

CVSS
9.8 CRITICAL
EPSS
63.31%
Активно використовується
немає в KEV
Продукт
email subscribers \& newsletters

Що відомо

Плагін Email Subscribers by Icegram Express для WordPress та WooCommerce має вразливість типу time-based SQL Injection через недостатню обробку параметра db у версіях до 5.7.25 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.

Бізнес-вплив

Вразливість з високим рівнем критичності (CVSS 9.8) може призвести до витоку чутливих даних із бази даних вебсайту, що використовує цей плагін. Це створює серйозні ризики для безпеки інформації та може вплинути на довіру користувачів і репутацію бізнесу. Власникам інфраструктури слід терміново оцінити вплив і вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих параметрів, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервісу. Пріоритетно слід впровадити заходи захисту від SQL-ін'єкцій та моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки