CVE-2024-13726: podatność SQL injection w wtyczce themes coder dla WordPress

Wtyczka themes coder do WordPress ma poważną podatność SQL injection umożliwiającą ataki przez niezalogowanych użytkowników. Zalecana szybka aktualizacja.
CVE-2024-13726CVSS 8.6CMS

CVE-2024-13726: podatność SQL injection w wtyczce themes coder dla WordPress

Wtyczka themes coder do WordPress ma poważną podatność SQL injection umożliwiającą ataki przez niezalogowanych użytkowników. Zalecana szybka aktualizacja.

CVSS
8.6 HIGH
EPSS
77.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
themes coder

Co wiadomo

Wtyczka themes coder dla WordPress w wersjach do 1.3.4 nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL przez akcję AJAX dostępną dla niezalogowanych użytkowników, co umożliwia atak SQL injection. Luka ta została oceniona jako poważna (CVSS 8.6).

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność do wykonania nieautoryzowanych zapytań SQL na bazie danych WordPress, co może prowadzić do wycieku, modyfikacji lub usunięcia danych. Zagrożenie dotyczy przede wszystkim serwisów korzystających z wtyczki themes coder w wersjach do 1.3.4, co może skutkować poważnymi konsekwencjami dla integralności i dostępności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki themes coder u jej dostawcy i wdrożenie najnowszej wersji. W międzyczasie warto ograniczyć dostęp do funkcji AJAX dla niezalogowanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa bazy danych. Priorytetem jest szybka reakcja na potencjalne próby wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS