Уразливість SQL-ін’єкції в плагіні Slider by 10Web для WordPress

Виявлено критичну SQL-ін’єкцію в плагіні Slider by 10Web для WordPress, що дозволяє викрадення даних користувачам з правами Contributor і вище.
CVE-2024-7150CVSS 8.8Web

Уразливість SQL-ін’єкції в плагіні Slider by 10Web для WordPress

Виявлено критичну SQL-ін’єкцію в плагіні Slider by 10Web для WordPress, що дозволяє викрадення даних користувачам з правами Contributor і вище.

CVSS
8.8 HIGH
EPSS
43.43%
Активно використовується
немає в KEV
Продукт
slider

Що відомо

Плагін Slider by 10Web для WordPress містить уразливість часової SQL-ін’єкції через параметр 'id' у версіях до 1.2.57 включно. Зловмисники з рівнем доступу Contributor і вище можуть виконувати додаткові SQL-запити для витягання конфіденційних даних із бази.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з правами Contributor і вище отримувати доступ до чутливої інформації в базі даних, що може призвести до витоку даних і порушення цілісності системи. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та потенційними репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Slider by 10Web і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки