CVE-2024-0952: podatność SQL Injection w wtyczce WP ERP

Podatność SQL Injection w WP ERP do WordPressa umożliwia wykradanie danych przez atakujących z uprawnieniami admina. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0952CVSS 7.2Web

CVE-2024-0952: podatność SQL Injection w wtyczce WP ERP

Podatność SQL Injection w WP ERP do WordPressa umożliwia wykradanie danych przez atakujących z uprawnieniami admina. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
56.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp erp

Co wiadomo

Wtyczka WP ERP do WordPressa jest podatna na atak typu time-based SQL Injection poprzez parametr id w wersjach do 1.12.9 włącznie. Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami administratora lub menedżera księgowości wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Atakujący z odpowiednimi uprawnieniami mogą wykorzystać tę podatność do uzyskania nieautoryzowanego dostępu do wrażliwych danych przechowywanych w bazie danych, co może prowadzić do naruszenia poufności informacji i potencjalnych strat finansowych lub reputacyjnych. Wdrożenie tej wtyczki w środowisku produkcyjnym wymaga pilnej oceny ryzyka i działań naprawczych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP ERP u dostawcy wedevs i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt uprawnień użytkowników. Priorytetem jest minimalizacja ryzyka wycieku danych poprzez szybkie działanie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS