Luka SQL Injection w wtyczce Events Manager dla WordPress

Wtyczka Events Manager dla WordPress ma podatność SQL Injection w parametrze active_status. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-11260CVSS 7.5Web

Luka SQL Injection w wtyczce Events Manager dla WordPress

Wtyczka Events Manager dla WordPress ma podatność SQL Injection w parametrze active_status. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
44.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
events manager

Co wiadomo

Wtyczka Events Manager – Calendar, Bookings, Tickets, and more! dla WordPress jest podatna na czasową SQL Injection poprzez parametr active_status w wersjach do 6.6.3 włącznie. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Podatność umożliwia atakującym bez uwierzytelnienia dostęp do wrażliwych informacji w bazie danych poprzez manipulację zapytaniami SQL. Może to prowadzić do naruszenia poufności danych oraz potencjalnych dalszych ataków na infrastrukturę IT wykorzystującą tę wtyczkę.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Events Manager u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do parametrów wrażliwych, monitorować logi pod kątem podejrzanej aktywności i przeprowadzić ocenę ryzyka ekspozycji danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS