CVE-2024-11437: SQL Injection w wtyczce Timeline Designer dla WordPress

Podatność SQL Injection w wtyczce Timeline Designer dla WordPress do wersji 1.4 umożliwia wyciek danych z bazy. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-11437CVSS 4.9Web

CVE-2024-11437: SQL Injection w wtyczce Timeline Designer dla WordPress

Podatność SQL Injection w wtyczce Timeline Designer dla WordPress do wersji 1.4 umożliwia wyciek danych z bazy. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
4.9 MEDIUM
EPSS
39.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Timeline Designer dla WordPress do wersji 1.4 włącznie jest podatna na atak SQL Injection poprzez parametr 's'. Niewystarczające zabezpieczenia umożliwiają nieautoryzowanym atakującym dołączanie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Podatność może pozwolić atakującym na dostęp do poufnych informacji przechowywanych w bazie danych WordPress, co zagraża integralności i poufności danych. Może to skutkować utratą zaufania użytkowników oraz potencjalnymi konsekwencjami prawnymi związanymi z naruszeniem danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Timeline Designer i jej instalację. W przypadku braku łatki, ogranicz dostęp do parametrów wejściowych, monitoruj logi pod kątem podejrzanych zapytań SQL oraz rozważ zastosowanie zapór aplikacji webowych (WAF). Priorytetyzuj działania zabezpieczające w środowiskach, gdzie wtyczka jest aktywnie używana.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS