Критична вразливість SQL-ін'єкції в плагіні WordPress Auction до версії 3.7

Критична SQL-ін'єкція в плагіні WordPress Auction до 3.7 дозволяє редакторам виконувати атаки. Рекомендується оновлення та обмеження доступу.
CVE-2024-8855CVSS 9.8CMS

Критична вразливість SQL-ін'єкції в плагіні WordPress Auction до версії 3.7

Критична SQL-ін'єкція в плагіні WordPress Auction до 3.7 дозволяє редакторам виконувати атаки. Рекомендується оновлення та обмеження доступу.

CVSS
9.8 CRITICAL
EPSS
45.94%
Активно використовується
немає в KEV
Продукт
wordpress auction

Що відомо

Плагін WordPress Auction до версії 3.7 не очищує та не екранує параметри перед використанням у SQL-запитах, що дозволяє користувачам з рівнем редактора і вище виконувати атаки SQL-ін'єкції. Це створює серйозну загрозу безпеці даних сайту.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних, втрати або зміни інформації, а також потенційного контролю над сайтом. Для власників інфраструктури це означає високий ризик порушення цілісності і конфіденційності даних, що може вплинути на довіру користувачів і бізнес-операції.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WordPress Auction від розробника wpmarka та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче редактора, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Важливо також планувати пріоритетне оновлення та моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки