CVE-2024-11710: podatność SQL Injection w wtyczce WP Job Portal
Podatność SQL Injection w wtyczce WP Job Portal do WordPress umożliwia administratorom wykradanie danych. Zalecana szybka aktualizacja.
- CVSS
- 4.9 MEDIUM
- EPSS
- 37.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp job portal
Co wiadomo
Wtyczka WP Job Portal dla WordPress do wersji 2.2.2 włącznie jest podatna na atak SQL Injection poprzez parametry 'fieldfor', 'visibleParent' i 'id'. Atakujący z uprawnieniami administratora mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność pozwala administratorom na nieautoryzowane rozszerzenie zapytań SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to narazić firmę na wyciek danych oraz utratę zaufania użytkowników. W środowiskach produkcyjnych wykorzystanie tej luki może skutkować poważnymi konsekwencjami dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Job Portal i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo należy ocenić ryzyko i wdrożyć środki minimalizujące ekspozycję podatności.