Критическая уязвимость в плагине для WordPress: более 90 000 сайтов под угрозой

04.07.2024
Критическая уязвимость в плагине для WordPress: более 90 000 сайтов под угрозой

На днях стало известно о серьезной уязвимости в одном из самых популярных плагинов для WordPress — «Email Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce». Эта уязвимость, обозначенная как CVE-2024-6172, получила высокий рейтинг CVSS 9.8, что свидетельствует о ее критическом влиянии.

По информации из блога Wordfence, уязвимость затрагивает все версии плагина до 5.7.25. Она вызвана недостаточной обработкой параметра db, предоставляемого пользователем, и неправильной подготовкой существующего SQL-запроса.

Атакующие могут выполнить SQL-инъекцию временного типа, добавляя дополнительные запросы в существующие. Это открывает возможность извлечения чувствительной информации из базы данных, такой как адреса электронной почты, пароли и другие личные данные пользователей.

Плагин «Email Subscribers by Icegram Express» широко используется для email-маркетинга, рассылок и автоматизации на сайтах WordPress и WooCommerce. С учетом более 90 000 активных установок, потенциальный масштаб уязвимости огромен.

Уязвимость была обнаружена исследователем по безопасности из команды Shaman Red Team, который уже ранее выявлял критические проблемы безопасности. Это напоминание о необходимости строгой проверки ввода данных и подготовки запросов для предотвращения атак SQL-инъекций.

Администраторам сайтов на WordPress с установленным плагином настоятельно рекомендуется срочно обновить его до последней версии и, если обновление недоступно, временно отключить плагин для предотвращения возможного эксплуатирования уязвимости. Также важно внимательно следить за любыми необычными действиями на сайте и регулярно создавать резервные копии данных для обеспечения их безопасности в случае нарушения.


Популярные материалы