Вразливість SQL-ін’єкції в плагіні The Events Calendar для WordPress

Критична SQL-ін’єкція в плагіні The Events Calendar (до версії 6.6.4) дозволяє викрадення даних через параметр 'order' функції tribe_has_next_event.
CVE-2024-8275CVSS 9.8CMS

Вразливість SQL-ін’єкції в плагіні The Events Calendar для WordPress

Критична SQL-ін’єкція в плагіні The Events Calendar (до версії 6.6.4) дозволяє викрадення даних через параметр 'order' функції tribe_has_next_event.

CVSS
9.8 CRITICAL
EPSS
98.78%
Активно використовується
немає в KEV
Продукт
the events calendar

Що відомо

Плагін The Events Calendar для WordPress має критичну вразливість SQL-ін’єкції через параметр 'order' функції tribe_has_next_event у версіях до 6.6.4 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних, якщо сайт використовує функцію tribe_has_next_event() вручну.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних сайту, що містить конфіденційну інформацію, та порушення цілісності даних. Для власників сайтів на WordPress із встановленим плагіном The Events Calendar це створює високий ризик витоку даних і потенційних атак на інфраструктуру. Необхідно оперативно оцінити використання функції tribe_has_next_event() та вжити заходів для захисту.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити, чи використовується функція tribe_has_next_event() вручну на сайті, та оновити плагін The Events Calendar до останньої версії, якщо доступна. Якщо оновлення неможливе, рекомендується обмежити доступ до параметра 'order', провести аудит логів на предмет підозрілих запитів і знизити експозицію вразливого функціоналу. Важливо також регулярно моніторити оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки