Уразливість SQL-ін'єкції у плагіні WordPress Users (WP as SAML IDP)

Виявлено SQL-ін'єкцію у плагіні WordPress Users (WP as SAML IDP) до версії 1.15.6, що дозволяє адміністраторам отримувати конфіденційні дані.
CVE-2024-9887CVSS 7.2Web

Уразливість SQL-ін'єкції у плагіні WordPress Users (WP as SAML IDP)

Виявлено SQL-ін'єкцію у плагіні WordPress Users (WP as SAML IDP) до версії 1.15.6, що дозволяє адміністраторам отримувати конфіденційні дані.

CVSS
7.2 HIGH
EPSS
39.42%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Login using WordPress Users (WP as SAML IDP) для WordPress має вразливість часової SQL-ін'єкції через параметр 'id' у версіях до 1.15.6 включно. Це дозволяє адміністраторам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до несанкціонованого доступу до чутливих даних у базі даних через маніпуляції SQL-запитами. Для власників інфраструктури це означає підвищений ризик компрометації даних та потенційних порушень безпеки, що може вплинути на довіру користувачів і відповідність нормативам.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати права користувачів до необхідного мінімуму. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки