CVE-2024-13234: podatność SQL Injection w wtyczce Product Table dla WordPress
Wtyczka Product Table dla WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 37.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- product table
Co wiadomo
Wtyczka Product Table firmy WBW dla WordPressa jest podatna na atak SQL Injection poprzez parametr 'additionalCondition' we wszystkich wersjach do 2.1.2 włącznie. Luka wynika z niewystarczającego oczyszczania danych wejściowych i braku odpowiedniego przygotowania zapytań SQL, co umożliwia nieautoryzowanym atakującym wyciąganie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność o wysokim poziomie zagrożenia (CVSS 7.5) może prowadzić do wycieku poufnych informacji z bazy danych WordPressa, co zagraża integralności i poufności danych firmowych. Operatorzy CMS powinni traktować tę lukę priorytetowo, gdyż ataki mogą być przeprowadzane bez uwierzytelnienia, zwiększając ryzyko naruszeń bezpieczeństwa.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Product Table i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od producenta. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do parametrów wtyczki, monitorowanie logów pod kątem podejrzanej aktywności oraz przeprowadzenie audytu bezpieczeństwa. Warto również rozważyć zastosowanie dodatkowych mechanizmów ochrony zapytań SQL.