SQL Injection w wtyczce FULL – Cliente dla WordPress (wersje 3.1.5–3.1.25)

Podatność SQL Injection w wtyczce FULL – Cliente dla WordPress umożliwia wyciek danych przez użytkowników z poziomem subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12023CVSS 6.5Web

SQL Injection w wtyczce FULL – Cliente dla WordPress (wersje 3.1.5–3.1.25)

Podatność SQL Injection w wtyczce FULL – Cliente dla WordPress umożliwia wyciek danych przez użytkowników z poziomem subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
26.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka FULL – Cliente dla WordPress jest podatna na atak SQL Injection poprzez parametr 'formId' w wersjach od 3.1.5 do 3.1.25. Luka umożliwia uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie WordPress. Wykorzystanie podatności wymaga aktywnej wersji PRO wtyczki oraz zainstalowanych Elementor Pro i Elementor CRM, co ogranicza zakres zagrożenia, ale nadal stanowi poważne ryzyko dla bezpieczeństwa danych i integralności systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki FULL – Cliente oraz komponentów Elementor Pro i Elementor CRM. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta i wyższego oraz monitorować logi pod kątem podejrzanych zapytań SQL. Warto również rozważyć tymczasowe wyłączenie wersji PRO wtyczki do czasu wdrożenia poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS