CVE-2024-13713: podatność SQL Injection w wtyczce WPExperts Square For GiveWP

Podatność SQL Injection w wtyczce WPExperts Square For GiveWP umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13713CVSS 6.5Web

CVE-2024-13713: podatność SQL Injection w wtyczce WPExperts Square For GiveWP

Podatność SQL Injection w wtyczce WPExperts Square For GiveWP umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
33.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
givewp square

Co wiadomo

Wtyczka WPExperts Square For GiveWP dla WordPressa do wersji 1.3.1 włącznie jest podatna na atak SQL Injection poprzez parametr 'post'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność pozwala na nieautoryzowany dostęp do danych przechowywanych w bazie WordPressa, co może prowadzić do wycieku poufnych informacji i naruszenia integralności danych. Operatorzy IT powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji i danych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu WordPressa tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS