Критична вразливість SQL-ін'єкції у плагіні TrueBooker для WordPress

Критична SQL-ін'єкція у плагіні TrueBooker для WordPress до версії 1.0.3. Оновіть плагін для захисту сайту від атак.
CVE-2024-6924CVSS 9.8CMS

Критична вразливість SQL-ін'єкції у плагіні TrueBooker для WordPress

Критична SQL-ін'єкція у плагіні TrueBooker для WordPress до версії 1.0.3. Оновіть плагін для захисту сайту від атак.

CVSS
9.8 CRITICAL
EPSS
87.21%
Активно використовується
немає в KEV
Продукт
truebooker

Що відомо

Плагін TrueBooker для WordPress версій до 1.0.3 містить критичну вразливість SQL-ін'єкції через неналежну обробку параметрів у AJAX-запитах, доступних неавторизованим користувачам. Це може дозволити зловмисникам виконувати довільні SQL-запити до бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних, витоку конфіденційної інформації або порушення цілісності даних. Для власників сайтів на WordPress, що використовують цей плагін, існує високий ризик атаки, особливо якщо плагін не оновлено до безпечної версії.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін TrueBooker до версії 1.0.3 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до AJAX-дій плагіна для неавторизованих користувачів, перевірити журнали на наявність підозрілої активності та провести аудит безпеки сайту. Важливо також регулярно перевіряти оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки