Уразливість SQL-ін’єкції в плагіні WordPress Simple HTML Sitemap

Критична уразливість SQL-ін’єкції в плагіні WordPress Simple HTML Sitemap дозволяє адміністраторам викрадати дані. Рекомендується оновлення плагіна.
CVE-2024-7385CVSS 9.1Web

Уразливість SQL-ін’єкції в плагіні WordPress Simple HTML Sitemap

Критична уразливість SQL-ін’єкції в плагіні WordPress Simple HTML Sitemap дозволяє адміністраторам викрадати дані. Рекомендується оновлення плагіна.

CVSS
9.1 CRITICAL
EPSS
69.38%
Активно використовується
немає в KEV
Продукт
wordpress simple html sitemap

Що відомо

Плагін WordPress Simple HTML Sitemap до версії 3.1 включно містить критичну уразливість SQL-ін’єкції через параметр 'id'. Аутентифіковані користувачі з правами адміністратора можуть виконувати додаткові SQL-запити, що дозволяє викрадати конфіденційну інформацію з бази даних.

Бізнес-вплив

Ця уразливість може призвести до витоку чутливих даних із бази даних сайту, що негативно впливає на безпеку інформації та довіру користувачів. Власники інфраструктури ризикують компрометацією даних і потенційними подальшими атаками, що можуть порушити роботу вебресурсу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника freelancer-coder і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки