Luka SQL Injection w wtyczce WP Docs dla WordPress

Podatność SQL Injection w wtyczce WP Docs do WordPressa umożliwia wyciek danych. Zalecana aktualizacja do wersji po 2.2.0.
CVE-2024-12635CVSS 6.5Web

Luka SQL Injection w wtyczce WP Docs dla WordPress

Podatność SQL Injection w wtyczce WP Docs do WordPressa umożliwia wyciek danych. Zalecana aktualizacja do wersji po 2.2.0.

CVSS
6.5 MEDIUM
EPSS
35.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp docs

Co wiadomo

Wtyczka WP Docs do WordPressa jest podatna na czasową SQL Injection poprzez parametr 'dir_id' we wszystkich wersjach do 2.2.0 włącznie. Luka pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku poufnych danych z bazy.

Wpływ biznesowy

Atakujący z dostępem co najmniej na poziomie Subskrybenta mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych w bazie WordPressa, co może skutkować naruszeniem poufności informacji i potencjalnymi dalszymi atakami na infrastrukturę. Wpływa to na bezpieczeństwo witryn korzystających z tej wtyczki, zwłaszcza jeśli nie zastosowano odpowiednich poprawek.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki WP Docs i aktualizację do najnowszej dostępnej wersji, która częściowo załatała lukę w wersji 2.2.0. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć dodatkowe zabezpieczenia bazy danych i aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS