Уразливість SQL-ін’єкції в плагіні Backuply для WordPress

Критична SQL-ін’єкція в плагіні Backuply для WordPress дозволяє адміністраторам викрадати дані. Оновіть плагін для захисту сайту.
CVE-2024-8669CVSS 9.1Web

Уразливість SQL-ін’єкції в плагіні Backuply для WordPress

Критична SQL-ін’єкція в плагіні Backuply для WordPress дозволяє адміністраторам викрадати дані. Оновіть плагін для захисту сайту.

CVSS
9.1 CRITICAL
EPSS
96.7%
Активно використовується
немає в KEV
Продукт
backuply

Що відомо

Плагін Backuply для WordPress має критичну уразливість SQL-ін’єкції через недостатню обробку параметра 'options' у функції backuply_wp_clone_sql() у версіях до 1.3.4 включно. Зловмисники з правами адміністратора можуть додавати шкідливі SQL-запити для витягання конфіденційних даних із бази даних.

Бізнес-вплив

Ця уразливість дозволяє адміністраторам ізловмисникам виконувати додаткові SQL-запити, що може призвести до витоку чутливої інформації з бази даних сайту. Для власників інфраструктури це означає підвищений ризик компрометації даних і потенційних порушень безпеки, що може вплинути на довіру користувачів та репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Backuply від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також переглянути політики безпеки та мінімізувати права користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки