CVE-2024-1068: podatność SQL injection w wtyczce 404 Solution dla WordPress

Wtyczka 404 Solution WordPress przed 2.35.8 podatna na SQL injection przez użytkowników z wysokimi uprawnieniami. Zalecana aktualizacja.
CVE-2024-1068CVSS 7.2CMS

CVE-2024-1068: podatność SQL injection w wtyczce 404 Solution dla WordPress

Wtyczka 404 Solution WordPress przed 2.35.8 podatna na SQL injection przez użytkowników z wysokimi uprawnieniami. Zalecana aktualizacja.

CVSS
7.2 HIGH
EPSS
51.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
404 solution

Co wiadomo

Wtyczka 404 Solution dla WordPress w wersjach przed 2.35.8 nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL, co umożliwia atak SQL injection użytkownikom z wysokimi uprawnieniami, np. administratorom.

Wpływ biznesowy

Podatność ta może pozwolić uprzywilejowanym użytkownikom na wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do wycieku lub modyfikacji danych w bazie. W środowiskach produkcyjnych wykorzystujących tę wtyczkę istnieje ryzyko naruszenia integralności i poufności danych, co może skutkować poważnymi konsekwencjami dla bezpieczeństwa i reputacji firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki 404 Solution i aktualizację do wersji 2.35.8 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS