CVE-2024-11713: podatność SQL Injection w wtyczce WP Job Portal

Podatność SQL Injection w wtyczce WP Job Portal dla WordPress umożliwia administratorom wyciek danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-11713CVSS 4.9Web

CVE-2024-11713: podatność SQL Injection w wtyczce WP Job Portal

Podatność SQL Injection w wtyczce WP Job Portal dla WordPress umożliwia administratorom wyciek danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.9 MEDIUM
EPSS
37.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp job portal

Co wiadomo

Wtyczka WP Job Portal dla WordPressa jest podatna na atak SQL Injection poprzez parametr 'page_id' w funkcji wpjobportal_deactivate() w wersjach do 2.2.2 włącznie. Luka umożliwia administratorom wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Podatność pozwala użytkownikom z uprawnieniami administratora na manipulację zapytaniami SQL, co może skutkować nieautoryzowanym dostępem do danych. W środowiskach produkcyjnych może to prowadzić do naruszenia poufności informacji oraz utraty zaufania użytkowników. Operatorzy powinni ocenić ryzyko i priorytetowo traktować aktualizację lub inne środki zaradcze.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników. Wdrożenie zasad minimalnych uprawnień zmniejszy ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS