Wysoka luka SQL Injection w wtyczce JSP Store Locator dla WordPress

Wtyczka JSP Store Locator do WordPress zawiera lukę SQL Injection umożliwiającą ataki użytkownikom Contributor. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-11267CVSS 8.8CMS

Wysoka luka SQL Injection w wtyczce JSP Store Locator dla WordPress

Wtyczka JSP Store Locator do WordPress zawiera lukę SQL Injection umożliwiającą ataki użytkownikom Contributor. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.8 HIGH
EPSS
37.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
jsp store locator

Co wiadomo

Wtyczka JSP Store Locator do WordPress w wersji do 1.0 nie sanitizuje parametrów przed użyciem ich w zapytaniu SQL, co umożliwia użytkownikom z uprawnieniami Contributor przeprowadzenie ataków SQL Injection. Luka ta ma wysoką ocenę CVSS 8.8, wskazując na poważne ryzyko dla bezpieczeństwa.

Wpływ biznesowy

Atakujący z uprawnieniami Contributor mogą wykorzystać tę lukę do wykonania nieautoryzowanych zapytań SQL, co może prowadzić do wycieku, modyfikacji lub usunięcia danych w bazie WordPress. Może to skutkować poważnymi konsekwencjami dla integralności i poufności danych oraz stabilności serwisu.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki JSP Store Locator u dostawcy i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do minimum, monitorowanie logów pod kątem podejrzanej aktywności oraz rozważenie tymczasowego wyłączenia wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS