CVE-2024-1173: podatność SQL Injection w wtyczce WP ERP
Podatność SQL Injection w WP ERP (do wersji 1.13.1) pozwala na wyciek danych. Sprawdź zalecenia dotyczące zabezpieczeń i aktualizacji wtyczki.
- CVSS
- 7.2 HIGH
- EPSS
- 52.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp erp
Co wiadomo
Wtyczka WP ERP do WordPressa (wersje do 1.13.1 włącznie) zawiera podatność na czasową SQL Injection poprzez parametr id. Atakujący z uprawnieniami administratora lub menedżera księgowości mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność umożliwia osobom z dostępem administracyjnym lub księgowym manipulowanie zapytaniami SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to skutkować naruszeniem prywatności danych oraz potencjalnymi stratami finansowymi lub reputacyjnymi dla organizacji korzystających z WP ERP.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP ERP u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego wyłącznie do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt uprawnień użytkowników, aby minimalizować ryzyko wykorzystania podatności.