CVE-2024-12170: podatność CSRF w wtyczce ViewMedica 9 dla WordPress
Podatność CSRF w wtyczce ViewMedica 9 do WordPress umożliwia atak SQL injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 8.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ViewMedica 9 dla WordPress do wersji 1.4.15 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce na stronie 'Viewmedica-Admin'. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co umożliwia wstrzyknięcie dowolnych zapytań SQL.
Wpływ biznesowy
Podatność ta pozwala na potencjalne przejęcie kontroli nad bazą danych poprzez wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do wycieku danych lub uszkodzenia systemu. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywna i dostępna dla użytkowników z uprawnieniami administracyjnymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ViewMedica i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do strony 'Viewmedica-Admin' oraz monitorować logi pod kątem podejrzanych działań. Warto również edukować administratorów, aby nie klikali w podejrzane linki i stosowali zasady bezpieczeństwa przy zarządzaniu witryną.