CVE-2024-1173: podatność SQL Injection w wtyczce WP ERP

Podatność SQL Injection w WP ERP (do wersji 1.13.1) pozwala na wyciek danych. Sprawdź zalecenia dotyczące zabezpieczeń i aktualizacji wtyczki.
CVE-2024-1173CVSS 7.2Web

CVE-2024-1173: podatność SQL Injection w wtyczce WP ERP

Podatność SQL Injection w WP ERP (do wersji 1.13.1) pozwala na wyciek danych. Sprawdź zalecenia dotyczące zabezpieczeń i aktualizacji wtyczki.

CVSS
7.2 HIGH
EPSS
52.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp erp

Co wiadomo

Wtyczka WP ERP do WordPressa (wersje do 1.13.1 włącznie) zawiera podatność na czasową SQL Injection poprzez parametr id. Atakujący z uprawnieniami administratora lub menedżera księgowości mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność umożliwia osobom z dostępem administracyjnym lub księgowym manipulowanie zapytaniami SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to skutkować naruszeniem prywatności danych oraz potencjalnymi stratami finansowymi lub reputacyjnymi dla organizacji korzystających z WP ERP.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP ERP u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego wyłącznie do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt uprawnień użytkowników, aby minimalizować ryzyko wykorzystania podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS