CVE-2024-12473: SQL Injection w wtyczce AI Scribe dla WordPress
Podatność SQL Injection w wtyczce AI Scribe dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 39.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AI Scribe dla WordPress do wersji 2.5 jest podatna na SQL Injection poprzez parametr 'template_id' w shortcode 'article_builder_generate_data'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność pozwala na eskalację ataku przez użytkowników z ograniczonymi uprawnieniami, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to skutkować naruszeniem prywatności danych, utratą zaufania klientów oraz potencjalnymi konsekwencjami prawnymi dla właścicieli infrastruktury IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki AI Scribe i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niepozwalającego na wykorzystanie podatności, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa bazy danych. Priorytetowo traktuj aktualizacje i zabezpieczenia wtyczek WordPress.