CVE-2024-0594: podatność SQL Injection w wtyczce Awesome Support dla WordPress
Podatność SQL Injection w wtyczce Awesome Support dla WordPress umożliwia wyciek danych przez użytkowników z uprawnieniami subskrybenta. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 46.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- awesome support
Co wiadomo
Wtyczka Awesome Support dla WordPress zawiera podatność typu union-based SQL Injection w parametrze 'q' akcji wpas_get_users, obecna do wersji 6.1.7 włącznie. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym dołączanie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa danych przechowywanych w bazie WordPress, szczególnie w środowiskach korzystających z wtyczki Awesome Support. Atakujący z uprawnieniami subskrybenta mogą uzyskać dostęp do informacji, które normalnie byłyby niedostępne, co może skutkować naruszeniem prywatności i utratą zaufania klientów.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Awesome Support i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest już dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do minimum, monitorowanie logów pod kątem podejrzanych zapytań SQL oraz przegląd konfiguracji zabezpieczeń bazy danych. Priorytetem jest szybkie wdrożenie poprawek i ograniczenie ekspozycji podatnego komponentu.