CVE-2024-10499: podatność SQL injection w wtyczce AI Engine dla WordPress
Wtyczka AI Engine WordPress przed 2.6.5 umożliwia SQL injection przez niezabezpieczony parametr API. Zalecana aktualizacja do wersji 2.6.5.
- CVSS
- 7.2 HIGH
- EPSS
- 44.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ai engine
Co wiadomo
Wtyczka AI Engine dla WordPress w wersjach przed 2.6.5 nie sanitizuje i nie zabezpiecza parametru z jednego z endpointów API RESP, co umożliwia administratorom przeprowadzenie ataków SQL injection. Luka ta ma wysoką ocenę CVSS 7.2 i może prowadzić do nieautoryzowanego dostępu do bazy danych.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystającej z WordPressa z wtyczką AI Engine, podatność ta stanowi poważne zagrożenie bezpieczeństwa danych. Atakujący z uprawnieniami administratora mogą wykorzystać lukę do manipulacji bazą danych, co może skutkować utratą integralności danych lub eskalacją uprawnień. Niezabezpieczone systemy mogą być narażone na poważne incydenty bezpieczeństwa i przestoje.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki AI Engine do wersji 2.6.5 lub nowszej udostępnionej przez meowapps. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do API RESP oraz monitorować logi pod kątem podejrzanych zapytań SQL. Warto również przeprowadzić przegląd uprawnień administratorów i wzmocnić zabezpieczenia bazy danych.