CVE-2024-8621: Вразливість SQL-ін’єкції у плагіні Daily Prayer Time для WordPress

Критична SQL-ін’єкція у плагіні Daily Prayer Time для WordPress дозволяє авторизованим користувачам викрадати дані. Рекомендується оновлення та обмеження доступу.
CVE-2024-8621CVSS 9.9Web

CVE-2024-8621: Вразливість SQL-ін’єкції у плагіні Daily Prayer Time для WordPress

Критична SQL-ін’єкція у плагіні Daily Prayer Time для WordPress дозволяє авторизованим користувачам викрадати дані. Рекомендується оновлення та обмеження доступу.

CVSS
9.9 CRITICAL
EPSS
41.71%
Активно використовується
немає в KEV
Продукт
daily prayer time

Що відомо

Плагін Daily Prayer Time для WordPress має критичну вразливість SQL-ін’єкції через параметр 'max_word' у шорткоді 'quran_verse' у версіях до 2024.08.26 включно. Атакувальники з рівнем доступу Contributor і вище можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість дозволяє авторизованим користувачам з правами Contributor і вище отримувати несанкціонований доступ до чутливих даних у базі даних сайту WordPress. Це створює серйозний ризик компрометації інформації, що може призвести до порушення конфіденційності, втрати довіри користувачів і потенційних фінансових збитків для організації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Daily Prayer Time від розробника mmrs151 і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту. Важливо також регулярно моніторити безпекові оновлення та планувати пріоритетне усунення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки