CVE-2024-0566: podatność SQL Injection w wtyczce Smart Manager dla WordPress
Wtyczka Smart Manager przed 8.28.0 narażona na SQL Injection przez użytkowników z uprawnieniami admina. Zalecana szybka aktualizacja.
- CVSS
- 7.2 HIGH
- EPSS
- 87.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- smart manager
Co wiadomo
Wtyczka Smart Manager dla WordPress w wersjach przed 8.28.0 nieprawidłowo oczyszcza i zabezpiecza parametr używany w zapytaniu SQL, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataku SQL Injection.
Wpływ biznesowy
Podatność ta może prowadzić do nieautoryzowanego dostępu lub modyfikacji danych w bazie WordPress, co zagraża integralności i poufności informacji. Atakujący z uprawnieniami administratora mogą wykorzystać lukę do eskalacji uprawnień lub manipulacji danymi, co może skutkować poważnymi konsekwencjami dla bezpieczeństwa i stabilności serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Smart Manager do wersji 8.28.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz przeprowadź przegląd uprawnień użytkowników. Regularnie sprawdzaj dostępność poprawek bezpieczeństwa od dostawcy.