CVE-2024-13596: podatność SQL Injection w wtyczce WordPress Survey & Poll
Podatność SQL Injection w wtyczce WordPress Survey & Poll umożliwia wyciek danych przez użytkowników z uprawnieniami współpracownika i wyższymi.
- CVSS
- 6.5 MEDIUM
- EPSS
- 25.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress survey and poll
Co wiadomo
Wtyczka WordPress Survey & Poll – Quiz, Survey and Poll Plugin do WordPressa jest podatna na atak SQL Injection poprzez atrybut 'id' shortcode 'survey' we wszystkich wersjach do 1.7.5 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność pozwala na eskalację ataku przez użytkowników z uprawnieniami współpracownika i wyższymi, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to skutkować naruszeniem integralności i poufności danych, wpływając negatywnie na reputację i bezpieczeństwo infrastruktury IT obsługującej WordPress.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WordPress Survey & Poll i rozważyć aktualizację do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu użytkowników do poziomu niższego niż Współpracownik, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd i wzmocnienie zabezpieczeń bazy danych.