CVE-2024-13500: podatność SQL Injection w wtyczce WP Project Manager

Podatność SQL Injection w WP Project Manager umożliwia wyciek danych przez parametr 'orderby'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13500CVSS 6.5CMS

CVE-2024-13500: podatność SQL Injection w wtyczce WP Project Manager

Podatność SQL Injection w WP Project Manager umożliwia wyciek danych przez parametr 'orderby'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
33.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp project manager

Co wiadomo

Wtyczka WP Project Manager do WordPressa jest podatna na czasową SQL Injection poprzez parametr 'orderby' w wersjach do 2.6.17 włącznie. Atakujący z uprawnieniami co najmniej subskrybenta mogą wstrzykiwać dodatkowe zapytania SQL, co pozwala na wyciek wrażliwych danych z bazy.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z niskim poziomem dostępu manipulację zapytaniami SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to narazić organizację na ryzyko wycieku danych i naruszenia integralności systemu zarządzania projektami opartym na WordPressie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Project Manager u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do wtyczki do niezbędnych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd uprawnień użytkowników w systemie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS