CVE-2024-12195: podatność SQL Injection w wtyczce WP Project Manager
Podatność SQL Injection w wtyczce WP Project Manager umożliwia wykradanie danych z bazy przez uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 34.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp project manager
Co wiadomo
Wtyczka WP Project Manager dla WordPressa jest podatna na atak SQL Injection poprzez parametr 'project_id' w REST API, co pozwala uwierzytelnionym użytkownikom z dostępem do projektu na wykradanie danych z bazy. Luka dotyczy wszystkich wersji do 2.6.16 włącznie.
Wpływ biznesowy
Atakujący z dostępem do projektu mogą wykorzystać tę podatność do wyciągnięcia poufnych informacji z bazy danych, co może prowadzić do naruszenia prywatności danych i utraty zaufania użytkowników. W środowiskach produkcyjnych może to skutkować poważnymi konsekwencjami prawnymi i finansowymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Project Manager u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do projektów tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych zapytań SQL i rozważ zastosowanie dodatkowych mechanizmów zabezpieczających bazę danych.