CVE-2024-0956: podatność SQL Injection w wtyczce WP ERP

Podatność SQL Injection w WP ERP umożliwia wyciek danych. Sprawdź, jak zabezpieczyć system i chronić bazę danych przed atakami.
CVE-2024-0956CVSS 4.9Web

CVE-2024-0956: podatność SQL Injection w wtyczce WP ERP

Podatność SQL Injection w WP ERP umożliwia wyciek danych. Sprawdź, jak zabezpieczyć system i chronić bazę danych przed atakami.

CVSS
4.9 MEDIUM
EPSS
42.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp erp

Co wiadomo

Wtyczka WP ERP do WordPressa jest podatna na czasową SQL Injection poprzez parametr id w REST API, co pozwala uwierzytelnionym użytkownikom z uprawnieniami administratora lub kierownika księgowości na wyciąganie wrażliwych danych z bazy.

Wpływ biznesowy

Atakujący z odpowiednimi uprawnieniami mogą manipulować zapytaniami SQL, co stwarza ryzyko wycieku poufnych informacji z bazy danych. Może to prowadzić do naruszenia prywatności danych oraz potencjalnych strat finansowych i reputacyjnych dla organizacji korzystających z WP ERP.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP ERP u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań oraz przeprowadzić audyt uprawnień użytkowników w systemie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS