CVE-2024-8621: Вразливість SQL-ін’єкції у плагіні Daily Prayer Time для WordPress
Критична SQL-ін’єкція у плагіні Daily Prayer Time для WordPress дозволяє авторизованим користувачам викрадати дані. Рекомендується оновлення та обмеження доступу.
- CVSS
- 9.9 CRITICAL
- EPSS
- 41.71%
- Активно використовується
- немає в KEV
- Продукт
- daily prayer time
Що відомо
Плагін Daily Prayer Time для WordPress має критичну вразливість SQL-ін’єкції через параметр 'max_word' у шорткоді 'quran_verse' у версіях до 2024.08.26 включно. Атакувальники з рівнем доступу Contributor і вище можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість дозволяє авторизованим користувачам з правами Contributor і вище отримувати несанкціонований доступ до чутливих даних у базі даних сайту WordPress. Це створює серйозний ризик компрометації інформації, що може призвести до порушення конфіденційності, втрати довіри користувачів і потенційних фінансових збитків для організації.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Daily Prayer Time від розробника mmrs151 і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту. Важливо також регулярно моніторити безпекові оновлення та планувати пріоритетне усунення цієї вразливості.