CVE-2024-12311: podatność SQL injection w wtyczce Email Subscribers & Newsletters

Podatność SQL injection w wtyczce Email Subscribers & Newsletters (wersje przed 5.7.44) umożliwia ataki administratorom. Zalecana aktualizacja.
CVE-2024-12311CVSS 6.5CMS

CVE-2024-12311: podatność SQL injection w wtyczce Email Subscribers & Newsletters

Podatność SQL injection w wtyczce Email Subscribers & Newsletters (wersje przed 5.7.44) umożliwia ataki administratorom. Zalecana aktualizacja.

CVSS
6.5 MEDIUM
EPSS
45.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
email subscribers \& newsletters

Co wiadomo

Wtyczka Email Subscribers by Icegram Express dla WordPressa w wersjach przed 5.7.44 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed użyciem go w zapytaniu SQL, co umożliwia administratorom przeprowadzenie ataku SQL injection. Luka ma średnią ocenę CVSS 6.5.

Wpływ biznesowy

Atak SQL injection może pozwolić administratorom na nieautoryzowane manipulacje bazą danych, co może prowadzić do utraty integralności danych lub eskalacji uprawnień. W środowiskach CMS wykorzystujących tę wtyczkę istnieje ryzyko naruszenia bezpieczeństwa danych i stabilności systemu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Email Subscribers & Newsletters do wersji 5.7.44 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp administratorów oraz monitoruj logi pod kątem podejrzanych działań. Przeanalizuj ekspozycję systemu i priorytetyzuj wdrożenie poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS