CVE-2024-12276: luka SQL Injection w wtyczce Ultimate Member dla WordPress
Podatność SQL Injection w wtyczce Ultimate Member do WordPressa umożliwia wykradanie danych przez uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 27.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ultimate member
Co wiadomo
Wtyczka Ultimate Member do WordPressa jest podatna na drugorzędny atak SQL Injection poprzez nazwy plików w wersjach do 2.9.2 włącznie. Atak wymaga uwierzytelnionego użytkownika z możliwością przesyłania i zarządzania nazwami plików, co pozwala na wyciągnięcie poufnych danych z bazy.
Wpływ biznesowy
Podatność może umożliwić atakującym z dostępem do przesyłania plików manipulowanie zapytaniami SQL i wykradanie wrażliwych informacji z bazy danych. Ryzyko jest umiarkowane, ponieważ wymaga specyficznych uprawnień i dostępu do zarządzania nazwami plików, co ogranicza potencjalny wpływ na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ultimate Member i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do przesyłania i zarządzania plikami oraz monitorować logi pod kątem podejrzanych działań związanych z nazwami plików i zapytaniami SQL. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.