Blogger 301 Redirect WordPress Plugin podatny na ślepą SQL Injection opartą na czasie (CVE-2024-10645)
Wtyczka Blogger 301 Redirect do WordPressa ma poważną lukę SQL Injection (CVE-2024-10645). Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 37.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Blogger 301 Redirect dla WordPressa do wersji 2.5.3 włącznie jest podatna na ślepą, opartą na czasie SQL Injection poprzez parametr 'br'. Luka wynika z niewystarczającego oczyszczania danych wejściowych, co pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Ta podatność umożliwia atakującym bez uwierzytelnienia dostęp do wrażliwych informacji w bazie danych WordPressa, co może prowadzić do naruszenia poufności danych i dalszych ataków na infrastrukturę. Operatorzy stron korzystających z tej wtyczki powinni potraktować tę lukę jako wysokiego ryzyka i odpowiednio ją zaadresować, aby uniknąć potencjalnych strat i naruszeń bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Blogger 301 Redirect i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka reakcja i weryfikacja bezpieczeństwa zapytań SQL w aplikacji.