CVE-2024-0608: podatność SQL Injection w wtyczce WP ERP
Podatność CVE-2024-0608 w WP ERP umożliwia SQL Injection przez parametr email. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 6.5 MEDIUM
- EPSS
- 42.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp erp
Co wiadomo
Wtyczka WP ERP do WordPressa jest podatna na atak typu union-based SQL Injection poprzez parametr 'email' w wersjach do 1.13.1 włącznie. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta stanowi zagrożenie dla bezpieczeństwa danych przechowywanych w systemie WP ERP, szczególnie informacji personalnych i biznesowych. Atakujący z minimalnym poziomem dostępu mogą eskalować zagrożenie poprzez wyciąganie poufnych danych, co może skutkować naruszeniem prywatności i stratami finansowymi. Właściciele infrastruktury powinni traktować tę lukę jako istotne ryzyko dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP ERP i ich wdrożenie. W przypadku braku natychmiastowej łatki, ogranicz dostęp do funkcji wymagających uwierzytelnienia oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Przeprowadź przegląd uprawnień użytkowników i ogranicz je do niezbędnego minimum, aby zmniejszyć ryzyko wykorzystania luki.