Уразливість SQL-ін’єкції в плагіні Poll Maker для WordPress

Виявлено уразливість часової SQL-ін’єкції в плагіні Poll Maker WordPress до версії 5.4.6, що дозволяє викрадення даних адміністратором.
CVE-2024-9874CVSS 4.9Web

Уразливість SQL-ін’єкції в плагіні Poll Maker для WordPress

Виявлено уразливість часової SQL-ін’єкції в плагіні Poll Maker WordPress до версії 5.4.6, що дозволяє викрадення даних адміністратором.

CVSS
4.9 MEDIUM
EPSS
49.67%
Активно використовується
немає в KEV
Продукт
poll maker

Що відомо

Плагін Poll Maker для WordPress має уразливість часової SQL-ін’єкції через параметр 'orderby' у версіях до 5.4.6 включно. Зловмисники з правами адміністратора можуть додавати шкідливі SQL-запити для витягання конфіденційних даних із бази.

Бізнес-вплив

Ця уразливість дозволяє користувачам з правами адміністратора виконувати додаткові SQL-запити, що може призвести до витоку чутливої інформації з бази даних. Для власників вебінфраструктури це означає підвищений ризик компрометації даних і потенційні наслідки для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Poll Maker від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали на предмет підозрілої активності та мінімізувати вплив шляхом зменшення прав користувачів. Пріоритетно оцінити ризики та планувати оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки