CVE-2024-0709: Krytyczna luka SQL Injection w wtyczce Cryptocurrency Widgets dla WordPress
Krytyczna luka SQL Injection w wtyczce Cryptocurrency Widgets dla WordPress umożliwia wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 57.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- cryptocurrency widgets
Co wiadomo
Wtyczka Cryptocurrency Widgets – Price Ticker & Coins List w wersjach 2.0 do 2.6.5 jest podatna na atak SQL Injection poprzez parametr 'coinslist'. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania dostępu do poufnych informacji przechowywanych w bazie danych WordPress, co może prowadzić do naruszenia bezpieczeństwa danych i utraty zaufania użytkowników. Właściciele stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną i priorytetowo podjąć działania naprawcze.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do parametrów wejściowych, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i zabezpieczyć bazę danych.