CVE-2024-0594: podatność SQL Injection w wtyczce Awesome Support dla WordPress

Podatność SQL Injection w wtyczce Awesome Support dla WordPress umożliwia wyciek danych przez użytkowników z uprawnieniami subskrybenta. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0594CVSS 8.8Web

CVE-2024-0594: podatność SQL Injection w wtyczce Awesome Support dla WordPress

Podatność SQL Injection w wtyczce Awesome Support dla WordPress umożliwia wyciek danych przez użytkowników z uprawnieniami subskrybenta. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
46.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
awesome support

Co wiadomo

Wtyczka Awesome Support dla WordPress zawiera podatność typu union-based SQL Injection w parametrze 'q' akcji wpas_get_users, obecna do wersji 6.1.7 włącznie. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym dołączanie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa danych przechowywanych w bazie WordPress, szczególnie w środowiskach korzystających z wtyczki Awesome Support. Atakujący z uprawnieniami subskrybenta mogą uzyskać dostęp do informacji, które normalnie byłyby niedostępne, co może skutkować naruszeniem prywatności i utratą zaufania klientów.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Awesome Support i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest już dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do minimum, monitorowanie logów pod kątem podejrzanych zapytań SQL oraz przegląd konfiguracji zabezpieczeń bazy danych. Priorytetem jest szybkie wdrożenie poprawek i ograniczenie ekspozycji podatnego komponentu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS