CVE-2024-1068: podatność SQL injection w wtyczce 404 Solution dla WordPress
Wtyczka 404 Solution WordPress przed 2.35.8 podatna na SQL injection przez użytkowników z wysokimi uprawnieniami. Zalecana aktualizacja.
- CVSS
- 7.2 HIGH
- EPSS
- 51.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- 404 solution
Co wiadomo
Wtyczka 404 Solution dla WordPress w wersjach przed 2.35.8 nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL, co umożliwia atak SQL injection użytkownikom z wysokimi uprawnieniami, np. administratorom.
Wpływ biznesowy
Podatność ta może pozwolić uprzywilejowanym użytkownikom na wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do wycieku lub modyfikacji danych w bazie. W środowiskach produkcyjnych wykorzystujących tę wtyczkę istnieje ryzyko naruszenia integralności i poufności danych, co może skutkować poważnymi konsekwencjami dla bezpieczeństwa i reputacji firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki 404 Solution i aktualizację do wersji 2.35.8 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd uprawnień użytkowników.