CVE-2024-10341: Luka SQL Injection w wtyczce League of Legends Shortcodes dla WordPress

Wtyczka League of Legends Shortcodes dla WordPress podatna na SQL Injection, umożliwiając wyciek danych. Zalecane szybkie aktualizacje i ograniczenie uprawnień.
CVE-2024-10341CVSS 6.5Web

CVE-2024-10341: Luka SQL Injection w wtyczce League of Legends Shortcodes dla WordPress

Wtyczka League of Legends Shortcodes dla WordPress podatna na SQL Injection, umożliwiając wyciek danych. Zalecane szybkie aktualizacje i ograniczenie uprawnień.

CVSS
6.5 MEDIUM
EPSS
35.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
league of legends shortcodes

Co wiadomo

Wtyczka League of Legends Shortcodes dla WordPress w wersjach do 1.0.1 włącznie jest podatna na atak SQL Injection poprzez shortcode, co umożliwia atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie dodatkowych zapytań SQL. Luka wynika z niewystarczającego oczyszczania parametrów użytkownika i braku odpowiedniego przygotowania zapytań SQL.

Wpływ biznesowy

Podatność pozwala na wyciek poufnych danych z bazy danych WordPress, co może prowadzić do naruszenia bezpieczeństwa informacji i potencjalnych strat finansowych lub reputacyjnych. Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wykorzystać tę lukę do eskalacji dostępu lub kradzieży danych. Operatorzy stron korzystających z tej wtyczki powinni potraktować tę lukę jako istotne zagrożenie dla integralności i poufności danych.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki League of Legends Shortcodes i zastosować je, jeśli są dostępne. W przypadku braku łatki, zaleca się ograniczenie uprawnień użytkowników do minimum niezbędnego do pracy, monitorowanie logów pod kątem podejrzanych zapytań SQL oraz rozważenie tymczasowego wyłączenia wtyczki. Niezbędne jest również przeprowadzenie przeglądu bezpieczeństwa i audytu bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS