Вразливість SQL-ін’єкції у плагіні WP Post Author для WordPress

Вразливість SQL-ін’єкції у плагіні WP Post Author дозволяє адміністраторам витягувати конфіденційні дані. Рекомендується оновити плагін та перевірити безпеку.
CVE-2024-8757CVSS 7.2Web

Вразливість SQL-ін’єкції у плагіні WP Post Author для WordPress

Вразливість SQL-ін’єкції у плагіні WP Post Author дозволяє адміністраторам витягувати конфіденційні дані. Рекомендується оновити плагін та перевірити безпеку.

CVSS
7.2 HIGH
EPSS
40.29%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Post Author для WordPress має вразливість часозалежної SQL-ін’єкції через параметр linked_user_id у версіях до 3.8.1 включно. Зловмисники з правами адміністратора можуть додавати шкідливі SQL-запити для витягання конфіденційних даних із бази.

Бізнес-вплив

Ця вразливість дозволяє адміністраторам зловмисникам виконувати додаткові SQL-запити, що може призвести до витоку або модифікації критичних даних у базі. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією інформації та порушенням цілісності даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Post Author і встановити їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервісу. Плануйте пріоритетне оновлення після виходу виправлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки