Уразливість SQL-ін’єкції в плагіні Taskbuilder для WordPress

Taskbuilder плагін WordPress до 3.0.5 має уразливість SQL-ін’єкції, що дозволяє адміністраторам виконувати атаки. Рекомендується оновлення для безпеки сайту.
CVE-2024-9828CVSS 4.1CMS

Уразливість SQL-ін’єкції в плагіні Taskbuilder для WordPress

Taskbuilder плагін WordPress до 3.0.5 має уразливість SQL-ін’єкції, що дозволяє адміністраторам виконувати атаки. Рекомендується оновлення для безпеки сайту.

CVSS
4.1 MEDIUM
EPSS
39.37%
Активно використовується
немає в KEV
Продукт
taskbuilder

Що відомо

Плагін Taskbuilder для WordPress версій до 3.0.5 не очищує параметр 'load_orders', що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки SQL-ін’єкції. Це може призвести до несанкціонованого доступу або зміни даних у базі.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном Taskbuilder існує ризик компрометації бази даних через SQL-ін’єкцію, що може вплинути на цілісність і конфіденційність інформації. Атаки можуть призвести до втрати даних або порушення роботи сайту, що негативно впливає на бізнес-процеси та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна Taskbuilder і оновити його до останньої доступної версії, яка містить виправлення. Якщо оновлення неможливе, слід обмежити доступ користувачів з високими правами, провести аудит логів на предмет підозрілої активності та розглянути тимчасові заходи для зменшення впливу уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки