CVE-2024-6265: Критична SQL-ін'єкція у плагіні UsersWP для WordPress

Вразливість CVE-2024-6265 у плагіні UsersWP дозволяє SQL-ін'єкцію через параметр 'uwp_sort_by'. Оновіть плагін для захисту сайту.
CVE-2024-6265CVSS 9.8Web

CVE-2024-6265: Критична SQL-ін'єкція у плагіні UsersWP для WordPress

Вразливість CVE-2024-6265 у плагіні UsersWP дозволяє SQL-ін'єкцію через параметр 'uwp_sort_by'. Оновіть плагін для захисту сайту.

CVSS
9.8 CRITICAL
EPSS
82.3%
Активно використовується
немає в KEV
Продукт
userswp

Що відомо

Плагін UsersWP для WordPress містить критичну вразливість SQL-ін'єкції через параметр 'uwp_sort_by' у версіях до 1.2.10 включно. Уразливість дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість може призвести до компрометації бази даних сайту, включно з викраденням особистих даних користувачів або іншої конфіденційної інформації. Власники інфраструктури та ІТ-оператори повинні розглядати цю загрозу як критичну через високий рівень ризику та можливі наслідки для безпеки та репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна UsersWP від розробника ayecode та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих параметрів. Пріоритетно впроваджувати заходи захисту від SQL-ін'єкцій та моніторити безпеку сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки