CVE-2024-13369: podatność SQL Injection w wtyczce Tour Master dla WordPress
Podatność SQL Injection w wtyczce Tour Master dla WordPress umożliwia wykradanie danych przez użytkowników z poziomem Subskrybenta i wyższym.
- CVSS
- 6.5 MEDIUM
- EPSS
- 37.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tour master
Co wiadomo
Wtyczka Tour Master - Tour Booking, Travel, Hotel dla WordPress do wersji 5.3.7 włącznie jest podatna na czasową SQL Injection poprzez parametr 'review_id'. Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym wstrzyknięcie dodatkowych zapytań SQL i wyciągnięcie wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą wykorzystać tę lukę do wykradzenia poufnych informacji z bazy danych, co może prowadzić do naruszenia prywatności i integralności danych. Zagrożenie to wpływa na bezpieczeństwo witryn korzystających z tej wtyczki, zwłaszcza gdy nie zastosowano odpowiednich zabezpieczeń lub aktualizacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tour Master u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do minimum niezbędnego oraz monitorować logi pod kątem podejrzanych zapytań SQL. Należy również rozważyć audyt bezpieczeństwa i wprowadzenie dodatkowych mechanizmów ochrony bazy danych.