Критична вразливість SQL-ін'єкції у плагіні WP-Advanced-Search для WordPress

Критична SQL-ін'єкція у плагіні WP-Advanced-Search (до 3.3.9.2) дозволяє неавторизованим користувачам атакувати базу даних WordPress.
CVE-2024-9796CVSS 9.8CMS

Критична вразливість SQL-ін'єкції у плагіні WP-Advanced-Search для WordPress

Критична SQL-ін'єкція у плагіні WP-Advanced-Search (до 3.3.9.2) дозволяє неавторизованим користувачам атакувати базу даних WordPress.

CVSS
9.8 CRITICAL
EPSS
85.94%
Активно використовується
немає в KEV
Продукт
wp-advanced-search

Що відомо

У плагіні WP-Advanced-Search для WordPress версій до 3.3.9.2 параметр 't' не проходить належної санітизації перед використанням у SQL-запитах, що дозволяє неавторизованим користувачам виконувати SQL-ін'єкції. Це створює серйозну загрозу безпеці сайтів на базі WordPress.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних, витоку конфіденційної інформації або порушення цілісності даних. Власники сайтів та ІТ-оператори повинні розглядати цю проблему як критичну, оскільки вона може вплинути на доступність і безпеку вебресурсів, що використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін WP-Advanced-Search до останньої версії, випущеної після 3.3.9.2. Якщо оновлення неможливе, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-фаєрволи. Важливо регулярно перевіряти наявність оновлень від виробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки