Уразливість SQL-ін'єкції у плагіні Front End Users для WordPress

Висококритична SQL-ін'єкція у плагіні Front End Users для WordPress дозволяє викрадення даних через параметр 'order'. Оновіть плагін для захисту.
CVE-2024-7607CVSS 8.8Web

Уразливість SQL-ін'єкції у плагіні Front End Users для WordPress

Висококритична SQL-ін'єкція у плагіні Front End Users для WordPress дозволяє викрадення даних через параметр 'order'. Оновіть плагін для захисту.

CVSS
8.8 HIGH
EPSS
42.33%
Активно використовується
немає в KEV
Продукт
front end users

Що відомо

Плагін Front End Users для WordPress має уразливість типу time-based SQL Injection через параметр 'order' у версіях до 3.2.28 включно. Атакуючі з рівнем доступу Contributor і вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище виконувати несанкціоновані SQL-запити, що може призвести до витоку чутливих даних. Вразливість має високий рівень критичності (CVSS 8.8), що створює серйозну загрозу для безпеки веб-сайтів на WordPress, які використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Front End Users від розробника etoilewebdesign та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки