CVE-2024-13726: podatność SQL injection w wtyczce themes coder dla WordPress
Wtyczka themes coder do WordPress ma poważną podatność SQL injection umożliwiającą ataki przez niezalogowanych użytkowników. Zalecana szybka aktualizacja.
- CVSS
- 8.6 HIGH
- EPSS
- 77.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- themes coder
Co wiadomo
Wtyczka themes coder dla WordPress w wersjach do 1.3.4 nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL przez akcję AJAX dostępną dla niezalogowanych użytkowników, co umożliwia atak SQL injection. Luka ta została oceniona jako poważna (CVSS 8.6).
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do wykonania nieautoryzowanych zapytań SQL na bazie danych WordPress, co może prowadzić do wycieku, modyfikacji lub usunięcia danych. Zagrożenie dotyczy przede wszystkim serwisów korzystających z wtyczki themes coder w wersjach do 1.3.4, co może skutkować poważnymi konsekwencjami dla integralności i dostępności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki themes coder u jej dostawcy i wdrożenie najnowszej wersji. W międzyczasie warto ograniczyć dostęp do funkcji AJAX dla niezalogowanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa bazy danych. Priorytetem jest szybka reakcja na potencjalne próby wykorzystania tej luki.