CVE-2024-12170: podatność CSRF w wtyczce ViewMedica 9 dla WordPress

Podatność CSRF w wtyczce ViewMedica 9 do WordPress umożliwia atak SQL injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-12170CVSS 5.4CMS

CVE-2024-12170: podatność CSRF w wtyczce ViewMedica 9 dla WordPress

Podatność CSRF w wtyczce ViewMedica 9 do WordPress umożliwia atak SQL injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
8.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ViewMedica 9 dla WordPress do wersji 1.4.15 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce na stronie 'Viewmedica-Admin'. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co umożliwia wstrzyknięcie dowolnych zapytań SQL.

Wpływ biznesowy

Podatność ta pozwala na potencjalne przejęcie kontroli nad bazą danych poprzez wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do wycieku danych lub uszkodzenia systemu. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywna i dostępna dla użytkowników z uprawnieniami administracyjnymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ViewMedica i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do strony 'Viewmedica-Admin' oraz monitorować logi pod kątem podejrzanych działań. Warto również edukować administratorów, aby nie klikali w podejrzane linki i stosowali zasady bezpieczeństwa przy zarządzaniu witryną.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS