CVE-2024-13477: podatność SQL Injection w wtyczce LTL Freight Quotes dla WordPress

Wtyczka LTL Freight Quotes do WordPress ma podatność SQL Injection w parametrze 'edit_id'. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-13477CVSS 7.5Web

CVE-2024-13477: podatność SQL Injection w wtyczce LTL Freight Quotes dla WordPress

Wtyczka LTL Freight Quotes do WordPress ma podatność SQL Injection w parametrze 'edit_id'. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
42.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
ltl freight quotes

Co wiadomo

Wtyczka LTL Freight Quotes – Unishippers Edition dla WordPress do wersji 2.5.8 jest podatna na atak SQL Injection poprzez parametr 'edit_id'. Brak odpowiedniego zabezpieczenia tego parametru umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa danych przechowywanych w bazie WordPress, co może prowadzić do wycieku poufnych informacji oraz naruszenia integralności systemu. Operatorzy IT i właściciele infrastruktury powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji, aby zapobiec potencjalnym atakom i utracie danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LTL Freight Quotes u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp do parametrów wejściowych, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak zapory aplikacyjne. Priorytetem jest szybka reakcja na tę podatność, aby zminimalizować ryzyko wykorzystania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS