CVE-2024-10341: Luka SQL Injection w wtyczce League of Legends Shortcodes dla WordPress
Wtyczka League of Legends Shortcodes dla WordPress podatna na SQL Injection, umożliwiając wyciek danych. Zalecane szybkie aktualizacje i ograniczenie uprawnień.
- CVSS
- 6.5 MEDIUM
- EPSS
- 35.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- league of legends shortcodes
Co wiadomo
Wtyczka League of Legends Shortcodes dla WordPress w wersjach do 1.0.1 włącznie jest podatna na atak SQL Injection poprzez shortcode, co umożliwia atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie dodatkowych zapytań SQL. Luka wynika z niewystarczającego oczyszczania parametrów użytkownika i braku odpowiedniego przygotowania zapytań SQL.
Wpływ biznesowy
Podatność pozwala na wyciek poufnych danych z bazy danych WordPress, co może prowadzić do naruszenia bezpieczeństwa informacji i potencjalnych strat finansowych lub reputacyjnych. Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wykorzystać tę lukę do eskalacji dostępu lub kradzieży danych. Operatorzy stron korzystających z tej wtyczki powinni potraktować tę lukę jako istotne zagrożenie dla integralności i poufności danych.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki League of Legends Shortcodes i zastosować je, jeśli są dostępne. W przypadku braku łatki, zaleca się ograniczenie uprawnień użytkowników do minimum niezbędnego do pracy, monitorowanie logów pod kątem podejrzanych zapytań SQL oraz rozważenie tymczasowego wyłączenia wtyczki. Niezbędne jest również przeprowadzenie przeglądu bezpieczeństwa i audytu bazy danych.