CVE-2024-12276: luka SQL Injection w wtyczce Ultimate Member dla WordPress

Podatność SQL Injection w wtyczce Ultimate Member do WordPressa umożliwia wykradanie danych przez uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12276CVSS 5.3Web

CVE-2024-12276: luka SQL Injection w wtyczce Ultimate Member dla WordPress

Podatność SQL Injection w wtyczce Ultimate Member do WordPressa umożliwia wykradanie danych przez uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
27.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
ultimate member

Co wiadomo

Wtyczka Ultimate Member do WordPressa jest podatna na drugorzędny atak SQL Injection poprzez nazwy plików w wersjach do 2.9.2 włącznie. Atak wymaga uwierzytelnionego użytkownika z możliwością przesyłania i zarządzania nazwami plików, co pozwala na wyciągnięcie poufnych danych z bazy.

Wpływ biznesowy

Podatność może umożliwić atakującym z dostępem do przesyłania plików manipulowanie zapytaniami SQL i wykradanie wrażliwych informacji z bazy danych. Ryzyko jest umiarkowane, ponieważ wymaga specyficznych uprawnień i dostępu do zarządzania nazwami plików, co ogranicza potencjalny wpływ na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ultimate Member i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do przesyłania i zarządzania plikami oraz monitorować logi pod kątem podejrzanych działań związanych z nazwami plików i zapytaniami SQL. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS