CVE-2024-13596: podatność SQL Injection w wtyczce WordPress Survey & Poll

Podatność SQL Injection w wtyczce WordPress Survey & Poll umożliwia wyciek danych przez użytkowników z uprawnieniami współpracownika i wyższymi.
CVE-2024-13596CVSS 6.5Web

CVE-2024-13596: podatność SQL Injection w wtyczce WordPress Survey & Poll

Podatność SQL Injection w wtyczce WordPress Survey & Poll umożliwia wyciek danych przez użytkowników z uprawnieniami współpracownika i wyższymi.

CVSS
6.5 MEDIUM
EPSS
25.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
wordpress survey and poll

Co wiadomo

Wtyczka WordPress Survey & Poll – Quiz, Survey and Poll Plugin do WordPressa jest podatna na atak SQL Injection poprzez atrybut 'id' shortcode 'survey' we wszystkich wersjach do 1.7.5 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność pozwala na eskalację ataku przez użytkowników z uprawnieniami współpracownika i wyższymi, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to skutkować naruszeniem integralności i poufności danych, wpływając negatywnie na reputację i bezpieczeństwo infrastruktury IT obsługującej WordPress.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WordPress Survey & Poll i rozważyć aktualizację do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu użytkowników do poziomu niższego niż Współpracownik, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd i wzmocnienie zabezpieczeń bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS