CVE-2024-13234: podatność SQL Injection w wtyczce Product Table dla WordPress

Wtyczka Product Table dla WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-13234CVSS 7.5CMS

CVE-2024-13234: podatność SQL Injection w wtyczce Product Table dla WordPress

Wtyczka Product Table dla WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
37.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
product table

Co wiadomo

Wtyczka Product Table firmy WBW dla WordPressa jest podatna na atak SQL Injection poprzez parametr 'additionalCondition' we wszystkich wersjach do 2.1.2 włącznie. Luka wynika z niewystarczającego oczyszczania danych wejściowych i braku odpowiedniego przygotowania zapytań SQL, co umożliwia nieautoryzowanym atakującym wyciąganie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność o wysokim poziomie zagrożenia (CVSS 7.5) może prowadzić do wycieku poufnych informacji z bazy danych WordPressa, co zagraża integralności i poufności danych firmowych. Operatorzy CMS powinni traktować tę lukę priorytetowo, gdyż ataki mogą być przeprowadzane bez uwierzytelnienia, zwiększając ryzyko naruszeń bezpieczeństwa.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Product Table i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od producenta. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do parametrów wtyczki, monitorowanie logów pod kątem podejrzanej aktywności oraz przeprowadzenie audytu bezpieczeństwa. Warto również rozważyć zastosowanie dodatkowych mechanizmów ochrony zapytań SQL.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS