CVE-2024-13322: podatność SQL Injection w wtyczce Ads Pro dla WordPress
Wtyczka Ads Pro dla WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 74.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ads pro
Co wiadomo
Wtyczka Ads Pro - Multi-Purpose WordPress Advertising Manager do WordPressa jest podatna na atak SQL Injection poprzez parametr 'a_id' we wszystkich wersjach do 4.88 włącznie. Brak odpowiedniego zabezpieczenia i przygotowania zapytania SQL pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Podatność ta może umożliwić atakującym dostęp do wrażliwych danych przechowywanych w bazie WordPressa, co stanowi poważne zagrożenie dla bezpieczeństwa i prywatności. Może to prowadzić do wycieku informacji, naruszenia integralności danych oraz potencjalnych dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo ją zaadresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ads Pro u dostawcy i wdrożenie najnowszej wersji zawierającej poprawki bezpieczeństwa. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPressa, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt bezpieczeństwa bazy danych. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.