CVE-2024-9130: Уразливість SQL-ін'єкції в плагіні GiveWP для WordPress
Уразливість CVE-2024-9130 у плагіні GiveWP дозволяє SQL-ін'єкцію через параметр 'order'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.2 HIGH
- EPSS
- 48.56%
- Активно використовується
- немає в KEV
- Продукт
- givewp
Що відомо
Плагін GiveWP для WordPress має уразливість часової SQL-ін'єкції через параметр 'order' у версіях до 3.16.1 включно. Аутентифіковані користувачі з рівнем доступу GiveWP Manager і вище можуть додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з відповідними правами виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних. Власники сайтів на WordPress із встановленим GiveWP повинні врахувати ризики компрометації бази даних та потенційні наслідки для конфіденційності та цілісності інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна GiveWP та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна для користувачів із високими правами, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію системи. Пріоритетно слід впровадити заходи для запобігання SQL-ін'єкціям.