Критична вразливість SQL Injection у плагіні WP Easy Gallery для WordPress

Критична SQL Injection вразливість у плагіні WP Easy Gallery для WordPress дозволяє отримати доступ до бази даних. Оновіть плагін для захисту.
CVE-2024-8436CVSS 9.9Web

Критична вразливість SQL Injection у плагіні WP Easy Gallery для WordPress

Критична SQL Injection вразливість у плагіні WP Easy Gallery для WordPress дозволяє отримати доступ до бази даних. Оновіть плагін для захисту.

CVSS
9.9 CRITICAL
EPSS
38.86%
Активно використовується
немає в KEV
Продукт
wp easy gallery

Що відомо

Плагін WP Easy Gallery для WordPress має критичну вразливість SQL Injection через параметри 'edit_imageId' та 'edit_imageDelete' у версіях до 4.8.5 включно. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть виконувати додаткові SQL-запити, що дозволяє отримати конфіденційну інформацію з бази даних.

Бізнес-вплив

Вразливість дозволяє зловмисникам з мінімальним рівнем доступу отримувати доступ до чутливої інформації, що може призвести до витоку даних, порушення цілісності бази даних та потенційних подальших атак на інфраструктуру. Це створює серйозні ризики для безпеки вебсайтів на WordPress, які використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Easy Gallery від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до мінімально необхідного рівня, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки