CVE-2024-13476: podatność SQL Injection w wtyczce LTL Freight Quotes dla WordPress
Wtyczka LTL Freight Quotes dla WordPress ma krytyczną podatność SQL Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 35.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ltl freight quotes
Co wiadomo
Wtyczka LTL Freight Quotes – GlobalTranz Edition dla WordPress do wersji 2.3.11 jest podatna na atak SQL Injection poprzez punkt końcowy AJAX 'engtz_wd_save_dropship'. Brak odpowiedniego oczyszczania parametrów umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Podatność ta może prowadzić do ujawnienia wrażliwych informacji z bazy danych, co stanowi poważne zagrożenie dla bezpieczeństwa danych i integralności systemu. Atakujący nie musi być uwierzytelniony, co zwiększa ryzyko wykorzystania luki. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LTL Freight Quotes i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do punktu AJAX 'engtz_wd_save_dropship', monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa bazy danych. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na incydenty.