CVE-2024-12473: SQL Injection w wtyczce AI Scribe dla WordPress

Podatność SQL Injection w wtyczce AI Scribe dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-12473CVSS 6.5Web

CVE-2024-12473: SQL Injection w wtyczce AI Scribe dla WordPress

Podatność SQL Injection w wtyczce AI Scribe dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
39.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AI Scribe dla WordPress do wersji 2.5 jest podatna na SQL Injection poprzez parametr 'template_id' w shortcode 'article_builder_generate_data'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność pozwala na eskalację ataku przez użytkowników z ograniczonymi uprawnieniami, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to skutkować naruszeniem prywatności danych, utratą zaufania klientów oraz potencjalnymi konsekwencjami prawnymi dla właścicieli infrastruktury IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki AI Scribe i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niepozwalającego na wykorzystanie podatności, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa bazy danych. Priorytetowo traktuj aktualizacje i zabezpieczenia wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS