CVE-2024-13594: podatność SQL Injection w wtyczce Simple Downloads List dla WordPress
Podatność SQL Injection w wtyczce Simple Downloads List do WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 32.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simple downloads list
Co wiadomo
Wtyczka Simple Downloads List dla WordPress do wersji 1.4.2 włącznie jest podatna na atak SQL Injection poprzez atrybut 'category' shortcode 'neofix_sdl'. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta może prowadzić do nieautoryzowanego dostępu do danych przechowywanych w bazie WordPress, co stanowi poważne zagrożenie dla poufności informacji. Atakujący z uprawnieniami współtwórcy mogą wykorzystać lukę do eskalacji dostępu i wycieku danych, co może skutkować utratą zaufania użytkowników i konsekwencjami prawnymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple Downloads List u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji wykorzystującej shortcode 'neofix_sdl'.