Уразливість SQL-ін'єкції в REST API TO MiniProgram для WordPress

Виявлено SQL-ін'єкцію в REST API TO MiniProgram для WordPress, що дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.
CVE-2024-8484CVSS 7.5Web

Уразливість SQL-ін'єкції в REST API TO MiniProgram для WordPress

Виявлено SQL-ін'єкцію в REST API TO MiniProgram для WordPress, що дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
88.87%
Активно використовується
немає в KEV
Продукт
rest api to miniprogram

Що відомо

Плагін REST API TO MiniProgram для WordPress має уразливість SQL-ін'єкції через параметр 'order' у REST API /wp-json/watch-life-net/v1/comment/getcomments у версіях до 4.7.1 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливої інформації з бази даних, що ставить під загрозу цілісність і конфіденційність даних. Для власників інфраструктури це означає потенційні ризики компрометації системи та втрати довіри користувачів. Високий рівень небезпеки (CVSS 7.5) вимагає оперативного реагування для мінімізації ризиків.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливого API, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи безпеки для захисту бази даних. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки