CVE-2024-9130: Уразливість SQL-ін'єкції в плагіні GiveWP для WordPress

Уразливість CVE-2024-9130 у плагіні GiveWP дозволяє SQL-ін'єкцію через параметр 'order'. Рекомендується оновлення та обмеження доступу.
CVE-2024-9130CVSS 7.2Web

CVE-2024-9130: Уразливість SQL-ін'єкції в плагіні GiveWP для WordPress

Уразливість CVE-2024-9130 у плагіні GiveWP дозволяє SQL-ін'єкцію через параметр 'order'. Рекомендується оновлення та обмеження доступу.

CVSS
7.2 HIGH
EPSS
48.56%
Активно використовується
немає в KEV
Продукт
givewp

Що відомо

Плагін GiveWP для WordPress має уразливість часової SQL-ін'єкції через параметр 'order' у версіях до 3.16.1 включно. Аутентифіковані користувачі з рівнем доступу GiveWP Manager і вище можуть додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з відповідними правами виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних. Власники сайтів на WordPress із встановленим GiveWP повинні врахувати ризики компрометації бази даних та потенційні наслідки для конфіденційності та цілісності інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GiveWP та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна для користувачів із високими правами, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію системи. Пріоритетно слід впровадити заходи для запобігання SQL-ін'єкціям.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки