CVE-2024-1317: podatność SQL Injection w wtyczce RSS Aggregator by Feedzy

Wtyczka RSS Aggregator by Feedzy do WordPressa ma krytyczną podatność SQL Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1317CVSS 8.8Web

CVE-2024-1317: podatność SQL Injection w wtyczce RSS Aggregator by Feedzy

Wtyczka RSS Aggregator by Feedzy do WordPressa ma krytyczną podatność SQL Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
49.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
rss aggregator by feedzy

Co wiadomo

Wtyczka RSS Aggregator by Feedzy dla WordPressa jest podatna na atak SQL Injection poprzez parametr 'search_key' w wersjach do 4.4.2 włącznie. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z tej wtyczki, ponieważ umożliwia nieautoryzowany dostęp do danych bazodanowych. Może to prowadzić do wycieku poufnych informacji oraz naruszenia integralności danych, co negatywnie wpływa na reputację i zaufanie użytkowników.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki u dostawcy i zastosować najnowsze poprawki. W przypadku braku łatki zaleca się ograniczenie dostępu użytkowników do poziomu niższego niż współtwórca, monitorowanie logów pod kątem podejrzanych zapytań SQL oraz ograniczenie ekspozycji bazy danych. Priorytetem jest szybka reakcja i weryfikacja środowiska pod kątem potencjalnych naruszeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS