Wysokie ryzyko SQL Injection w wtyczce Cost Calculator Builder PRO dla WordPress

Wtyczka Cost Calculator Builder PRO do WordPress ma lukę SQL Injection umożliwiającą wykradanie danych. Zalecana szybka aktualizacja i monitoring.
CVE-2024-11939CVSS 7.5CMS

Wysokie ryzyko SQL Injection w wtyczce Cost Calculator Builder PRO dla WordPress

Wtyczka Cost Calculator Builder PRO do WordPress ma lukę SQL Injection umożliwiającą wykradanie danych. Zalecana szybka aktualizacja i monitoring.

CVSS
7.5 HIGH
EPSS
36.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Cost Calculator Builder PRO dla WordPress do wersji 3.2.15 jest podatna na ślepą, czasową SQL Injection poprzez parametr 'data'. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania dostępu do wrażliwych informacji przechowywanych w bazie danych WordPress, co może prowadzić do naruszenia prywatności użytkowników i kompromitacji całej witryny. Właściciele stron i operatorzy IT powinni potraktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Cost Calculator Builder PRO do wersji nienarażonej na atak, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji wykorzystujących parametr 'data', monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie zapór aplikacyjnych (WAF) blokujących podejrzane zapytania SQL. Priorytetem jest szybka weryfikacja i wdrożenie poprawek od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS