CVE-2024-0956: podatność SQL Injection w wtyczce WP ERP
Podatność SQL Injection w WP ERP umożliwia wyciek danych. Sprawdź, jak zabezpieczyć system i chronić bazę danych przed atakami.
- CVSS
- 4.9 MEDIUM
- EPSS
- 42.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp erp
Co wiadomo
Wtyczka WP ERP do WordPressa jest podatna na czasową SQL Injection poprzez parametr id w REST API, co pozwala uwierzytelnionym użytkownikom z uprawnieniami administratora lub kierownika księgowości na wyciąganie wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący z odpowiednimi uprawnieniami mogą manipulować zapytaniami SQL, co stwarza ryzyko wycieku poufnych informacji z bazy danych. Może to prowadzić do naruszenia prywatności danych oraz potencjalnych strat finansowych i reputacyjnych dla organizacji korzystających z WP ERP.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP ERP u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań oraz przeprowadzić audyt uprawnień użytkowników w systemie.