CVE-2024-12735: podatność SQL injection w wtyczce Advance Post Prefix dla WordPress
Wtyczka Advance Post Prefix do WordPressa ma podatność SQL injection umożliwiającą ataki administratorom. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 38.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- advance post prefix
Co wiadomo
Wtyczka Advance Post Prefix do WordPressa w wersji do 1.1.1 nieprawidłowo przetwarza parametr wykorzystywany w zapytaniu SQL, co umożliwia administratorom i wyższym użytkownikom przeprowadzenie ataku SQL injection. Luka ta może prowadzić do nieautoryzowanego dostępu lub modyfikacji danych.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z WordPressa z wtyczką Advance Post Prefix, luka ta stanowi poważne zagrożenie bezpieczeństwa, mogące skutkować naruszeniem integralności i poufności danych. Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do manipulacji bazą danych, co może prowadzić do poważnych konsekwencji biznesowych, w tym utraty danych lub przerw w działaniu serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Advance Post Prefix u dostawcy oraz jej instalację. W przypadku braku łatki, należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe zabezpieczenia bazy danych.