CVE · Medium

CVE-2024-0405 — Burst Statistics – Simple WordPress Analytics (Google Analytics Alternative) [burst-statistics] < 1.5.4

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2024-0405 Burst Statistics – Simple WordPress Analytics (Google Analytics Alternative) [burst-statistics] < 1.5.4 Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) Media 6,5 < 1.5.4 1.5.4 2024-01-16

CVE-2024-0405

El plugin Burst Statistics anterior a la versión 1.5.4 contiene una falla de inyección SQL post-autenticada en su endpoint /wp-json/burst/v1/data/compare, donde parámetros como browser, device, page_id, page_url, platform y referrer no se escapan adecuadamente en consultas de base de datos. Un usuario autenticado con permisos de nivel editor o superior podría explotar esta debilidad para inyectar SQL malicioso y recuperar datos sensibles de la base de datos de WordPress. La vulnerabilidad surge de una validación de entrada inadecuada y construcción de consultas SQL sin protección.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.