Уразливість SQL-ін’єкції в плагіні Taskbuilder для WordPress

Виявлено SQL-ін’єкцію в плагіні Taskbuilder для WordPress до версії 3.0.9. Рекомендується оновлення для захисту бази даних від атак.
CVE-2024-9831CVSS 7.2CMS

Уразливість SQL-ін’єкції в плагіні Taskbuilder для WordPress

Виявлено SQL-ін’єкцію в плагіні Taskbuilder для WordPress до версії 3.0.9. Рекомендується оновлення для захисту бази даних від атак.

CVSS
7.2 HIGH
EPSS
38.64%
Активно використовується
немає в KEV
Продукт
taskbuilder

Що відомо

Плагін Taskbuilder для WordPress версій до 3.0.9 не очищує та не екранує параметри перед використанням у SQL-запитах, що дозволяє адміністраторам виконувати атаки SQL-ін’єкції. Це може призвести до несанкціонованого доступу або зміни даних у базі.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном Taskbuilder існує ризик компрометації бази даних через SQL-ін’єкцію. Атаки можуть призвести до витоку, зміни або видалення критичних даних, що негативно впливає на цілісність і доступність сервісу. ІТ-оператори повинні врахувати цей ризик при управлінні інфраструктурою.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Taskbuilder і встановити версію 3.0.9 або новішу. Якщо оновлення недоступне, слід обмежити права адміністратора, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Пріоритетно оцінити ризики та планувати оновлення для усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки