CVE-2024-6265: Критична SQL-ін'єкція у плагіні UsersWP для WordPress
Вразливість CVE-2024-6265 у плагіні UsersWP дозволяє SQL-ін'єкцію через параметр 'uwp_sort_by'. Оновіть плагін для захисту сайту.
- CVSS
- 9.8 CRITICAL
- EPSS
- 82.3%
- Активно використовується
- немає в KEV
- Продукт
- userswp
Що відомо
Плагін UsersWP для WordPress містить критичну вразливість SQL-ін'єкції через параметр 'uwp_sort_by' у версіях до 1.2.10 включно. Уразливість дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця вразливість може призвести до компрометації бази даних сайту, включно з викраденням особистих даних користувачів або іншої конфіденційної інформації. Власники інфраструктури та ІТ-оператори повинні розглядати цю загрозу як критичну через високий рівень ризику та можливі наслідки для безпеки та репутації бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна UsersWP від розробника ayecode та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих параметрів. Пріоритетно впроваджувати заходи захисту від SQL-ін'єкцій та моніторити безпеку сайту.