CVE-2024-11437: SQL Injection w wtyczce Timeline Designer dla WordPress
Podatność SQL Injection w wtyczce Timeline Designer dla WordPress do wersji 1.4 umożliwia wyciek danych z bazy. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 4.9 MEDIUM
- EPSS
- 39.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Timeline Designer dla WordPress do wersji 1.4 włącznie jest podatna na atak SQL Injection poprzez parametr 's'. Niewystarczające zabezpieczenia umożliwiają nieautoryzowanym atakującym dołączanie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Podatność może pozwolić atakującym na dostęp do poufnych informacji przechowywanych w bazie danych WordPress, co zagraża integralności i poufności danych. Może to skutkować utratą zaufania użytkowników oraz potencjalnymi konsekwencjami prawnymi związanymi z naruszeniem danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Timeline Designer i jej instalację. W przypadku braku łatki, ogranicz dostęp do parametrów wejściowych, monitoruj logi pod kątem podejrzanych zapytań SQL oraz rozważ zastosowanie zapór aplikacji webowych (WAF). Priorytetyzuj działania zabezpieczające w środowiskach, gdzie wtyczka jest aktywnie używana.