CVE-2024-12311: podatność SQL injection w wtyczce Email Subscribers & Newsletters
Podatność SQL injection w wtyczce Email Subscribers & Newsletters (wersje przed 5.7.44) umożliwia ataki administratorom. Zalecana aktualizacja.
- CVSS
- 6.5 MEDIUM
- EPSS
- 45.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- email subscribers \& newsletters
Co wiadomo
Wtyczka Email Subscribers by Icegram Express dla WordPressa w wersjach przed 5.7.44 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed użyciem go w zapytaniu SQL, co umożliwia administratorom przeprowadzenie ataku SQL injection. Luka ma średnią ocenę CVSS 6.5.
Wpływ biznesowy
Atak SQL injection może pozwolić administratorom na nieautoryzowane manipulacje bazą danych, co może prowadzić do utraty integralności danych lub eskalacji uprawnień. W środowiskach CMS wykorzystujących tę wtyczkę istnieje ryzyko naruszenia bezpieczeństwa danych i stabilności systemu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Email Subscribers & Newsletters do wersji 5.7.44 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp administratorów oraz monitoruj logi pod kątem podejrzanych działań. Przeanalizuj ekspozycję systemu i priorytetyzuj wdrożenie poprawek.