CVE-2024-13500: podatność SQL Injection w wtyczce WP Project Manager
Podatność SQL Injection w WP Project Manager umożliwia wyciek danych przez parametr 'orderby'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 33.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp project manager
Co wiadomo
Wtyczka WP Project Manager do WordPressa jest podatna na czasową SQL Injection poprzez parametr 'orderby' w wersjach do 2.6.17 włącznie. Atakujący z uprawnieniami co najmniej subskrybenta mogą wstrzykiwać dodatkowe zapytania SQL, co pozwala na wyciek wrażliwych danych z bazy.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z niskim poziomem dostępu manipulację zapytaniami SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to narazić organizację na ryzyko wycieku danych i naruszenia integralności systemu zarządzania projektami opartym na WordPressie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Project Manager u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do wtyczki do niezbędnych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd uprawnień użytkowników w systemie.