Krytyczna luka SQL Injection w wtyczce GiveWP dla WordPress

Krytyczna luka SQL Injection w wtyczce GiveWP dla WordPress umożliwia ataki nieautoryzowanym użytkownikom. Zalecana szybka aktualizacja do wersji 2.24.1.
CVE-2023-0224CVSS 9.8CMS

Krytyczna luka SQL Injection w wtyczce GiveWP dla WordPress

Krytyczna luka SQL Injection w wtyczce GiveWP dla WordPress umożliwia ataki nieautoryzowanym użytkownikom. Zalecana szybka aktualizacja do wersji 2.24.1.

CVSS
9.8 CRITICAL
EPSS
88.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
givewp

Co wiadomo

Wtyczka GiveWP dla WordPress w wersjach przed 2.24.1 nieprawidłowo obsługuje dane wejściowe użytkownika, co umożliwia nieautoryzowanym atakującym przeprowadzenie ataku SQL Injection. Luka ta ma ocenę krytyczną 9.8 w skali CVSS.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwych zapytań SQL, co może prowadzić do wycieku, modyfikacji lub usunięcia danych w bazie WordPress. Właściciele stron korzystających z GiveWP powinni traktować tę lukę jako poważne zagrożenie dla integralności i poufności danych oraz stabilności serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki GiveWP do wersji 2.24.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych zapytań SQL oraz stosować zasady minimalizacji uprawnień. Regularne przeglądy i testy bezpieczeństwa pomogą w wykryciu i ograniczeniu potencjalnych zagrożeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS