Luka SQL Injection w wtyczce Project Manager dla WordPress

Wtyczka Project Manager WordPress podatna na SQL injection przez parametr 'orderby'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-12015CVSS 7.7CMS

Luka SQL Injection w wtyczce Project Manager dla WordPress

Wtyczka Project Manager WordPress podatna na SQL injection przez parametr 'orderby'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.7 HIGH
EPSS
40.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Project Manager dla WordPress zawiera podatność na uwierzytelniony atak SQL injection poprzez parametr 'orderby' w ścieżce '/pm/v2/activites'. Luka ta może umożliwić atakującemu manipulację zapytaniami do bazy danych.

Wpływ biznesowy

Podatność może prowadzić do nieautoryzowanego dostępu lub modyfikacji danych w bazie WordPress, co zagraża integralności i poufności informacji. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie, które może wpłynąć na stabilność i bezpieczeństwo infrastruktury CMS.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Project Manager u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wymagających uwierzytelnienia, monitorować logi pod kątem podejrzanych zapytań SQL oraz ograniczyć ekspozycję serwisu na zewnętrzne ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS