CVE-2024-11714: podatność SQL Injection w wtyczce WP Job Portal
Podatność SQL Injection w WP Job Portal do wersji 2.2.2 umożliwia administratorom wyciek danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 37.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp job portal
Co wiadomo
Wtyczka WP Job Portal dla WordPressa do wersji 2.2.2 zawiera podatność SQL Injection w funkcji getFieldsForVisibleCombobox() poprzez parametr 'ff'. Atakujący z uprawnieniami administratora mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wyciek wrażliwych danych z bazy.
Wpływ biznesowy
Podatność pozwala administratorom na modyfikację zapytań SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to skutkować naruszeniem bezpieczeństwa danych oraz utratą zaufania użytkowników. Operatorzy IT powinni traktować tę lukę jako istotne zagrożenie dla integralności i poufności danych w systemie.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Job Portal i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt zapytań SQL. Priorytetowo traktuj działania minimalizujące ryzyko wycieku danych.