CVE-2024-13507: SQL Injection w wtyczce GeoDirectory dla WordPress

Wtyczka GeoDirectory do WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13507CVSS 7.5Web

CVE-2024-13507: SQL Injection w wtyczce GeoDirectory dla WordPress

Wtyczka GeoDirectory do WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
35.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka GeoDirectory – WP Business Directory oraz Classified Listings Directory dla WordPress do wersji 2.8.97 zawiera podatność na czasową SQL Injection poprzez parametr 'dist'. Niewystarczające zabezpieczenia pozwalają nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Podatność umożliwia atakującym bez uwierzytelnienia manipulowanie zapytaniami SQL, co może prowadzić do ujawnienia poufnych danych z bazy. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla integralności i poufności danych oraz priorytetowo podjąć działania naprawcze.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki GeoDirectory i jej bezpiecznej wersji u dostawcy. W przypadku braku łatki należy ograniczyć dostęp do funkcji wykorzystujących parametr 'dist', monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS