CVE-2024-1317: podatność SQL Injection w wtyczce RSS Aggregator by Feedzy
Wtyczka RSS Aggregator by Feedzy do WordPressa ma krytyczną podatność SQL Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 49.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- rss aggregator by feedzy
Co wiadomo
Wtyczka RSS Aggregator by Feedzy dla WordPressa jest podatna na atak SQL Injection poprzez parametr 'search_key' w wersjach do 4.4.2 włącznie. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z tej wtyczki, ponieważ umożliwia nieautoryzowany dostęp do danych bazodanowych. Może to prowadzić do wycieku poufnych informacji oraz naruszenia integralności danych, co negatywnie wpływa na reputację i zaufanie użytkowników.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki u dostawcy i zastosować najnowsze poprawki. W przypadku braku łatki zaleca się ograniczenie dostępu użytkowników do poziomu niższego niż współtwórca, monitorowanie logów pod kątem podejrzanych zapytań SQL oraz ograniczenie ekspozycji bazy danych. Priorytetem jest szybka reakcja i weryfikacja środowiska pod kątem potencjalnych naruszeń.