CVE-2024-11714: podatność SQL Injection w wtyczce WP Job Portal

Podatność SQL Injection w WP Job Portal do wersji 2.2.2 umożliwia administratorom wyciek danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-11714CVSS 4.9Web

CVE-2024-11714: podatność SQL Injection w wtyczce WP Job Portal

Podatność SQL Injection w WP Job Portal do wersji 2.2.2 umożliwia administratorom wyciek danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.9 MEDIUM
EPSS
37.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp job portal

Co wiadomo

Wtyczka WP Job Portal dla WordPressa do wersji 2.2.2 zawiera podatność SQL Injection w funkcji getFieldsForVisibleCombobox() poprzez parametr 'ff'. Atakujący z uprawnieniami administratora mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wyciek wrażliwych danych z bazy.

Wpływ biznesowy

Podatność pozwala administratorom na modyfikację zapytań SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to skutkować naruszeniem bezpieczeństwa danych oraz utratą zaufania użytkowników. Operatorzy IT powinni traktować tę lukę jako istotne zagrożenie dla integralności i poufności danych w systemie.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Job Portal i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt zapytań SQL. Priorytetowo traktuj działania minimalizujące ryzyko wycieku danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS