CVE-2024-0566: podatność SQL Injection w wtyczce Smart Manager dla WordPress

Wtyczka Smart Manager przed 8.28.0 narażona na SQL Injection przez użytkowników z uprawnieniami admina. Zalecana szybka aktualizacja.
CVE-2024-0566CVSS 7.2CMS

CVE-2024-0566: podatność SQL Injection w wtyczce Smart Manager dla WordPress

Wtyczka Smart Manager przed 8.28.0 narażona na SQL Injection przez użytkowników z uprawnieniami admina. Zalecana szybka aktualizacja.

CVSS
7.2 HIGH
EPSS
87.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
smart manager

Co wiadomo

Wtyczka Smart Manager dla WordPress w wersjach przed 8.28.0 nieprawidłowo oczyszcza i zabezpiecza parametr używany w zapytaniu SQL, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataku SQL Injection.

Wpływ biznesowy

Podatność ta może prowadzić do nieautoryzowanego dostępu lub modyfikacji danych w bazie WordPress, co zagraża integralności i poufności informacji. Atakujący z uprawnieniami administratora mogą wykorzystać lukę do eskalacji uprawnień lub manipulacji danymi, co może skutkować poważnymi konsekwencjami dla bezpieczeństwa i stabilności serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Smart Manager do wersji 8.28.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz przeprowadź przegląd uprawnień użytkowników. Regularnie sprawdzaj dostępność poprawek bezpieczeństwa od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS