Уразливість SQL-ін'єкції в плагіні App Builder для WordPress

Обмежена SQL-ін'єкція в плагіні App Builder для WordPress дозволяє неавторизованим користувачам отримувати конфіденційні дані. Рекомендується оновлення та аудит безпеки.
CVE-2024-7651CVSS 5.6Web

Уразливість SQL-ін'єкції в плагіні App Builder для WordPress

Обмежена SQL-ін'єкція в плагіні App Builder для WordPress дозволяє неавторизованим користувачам отримувати конфіденційні дані. Рекомендується оновлення та аудит безпеки.

CVSS
5.6 MEDIUM
EPSS
36.74%
Активно використовується
немає в KEV
Продукт
app builder

Що відомо

Плагін App Builder для WordPress має уразливість обмеженої SQL-ін'єкції через параметр 'app-builder-search' у версіях до 4.2.6 включно. Це дозволяє неавторизованим зловмисникам додавати додаткові SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних, що ставить під загрозу безпеку інформації та довіру користувачів. Власники інфраструктури повинні врахувати потенційний ризик компрометації даних і можливі наслідки для бізнесу, включаючи репутаційні втрати та витрати на відновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна App Builder від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функції пошуку, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки