Luka SQL Injection w wtyczce Hero Maps Premium dla WordPress

Hero Maps Premium do wersji 2.3.9 ma podatność SQL Injection. Sprawdź jak zabezpieczyć swoją stronę WordPress przed wyciekiem danych.
CVE-2024-13781CVSS 6.5CMS

Luka SQL Injection w wtyczce Hero Maps Premium dla WordPress

Hero Maps Premium do wersji 2.3.9 ma podatność SQL Injection. Sprawdź jak zabezpieczyć swoją stronę WordPress przed wyciekiem danych.

CVSS
6.5 MEDIUM
EPSS
24.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
hero maps premium

Co wiadomo

Wtyczka Hero Maps Premium dla WordPress do wersji 2.3.9 włącznie jest podatna na atak SQL Injection poprzez kilka akcji AJAX. Luka wynika z niewystarczającego oczyszczania parametrów użytkownika oraz braku odpowiedniego przygotowania zapytań SQL, co umożliwia atakującym z uprawnieniami subskrybenta lub wyższymi wykradanie danych z bazy.

Wpływ biznesowy

Podatność pozwala na wykonanie nieautoryzowanych zapytań SQL przez użytkowników z poziomem subskrybenta i wyższym, co może prowadzić do ujawnienia wrażliwych informacji z bazy danych. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, gdyż może ona narazić dane i reputację firmy na ryzyko.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Hero Maps Premium u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX dla użytkowników o niskich uprawnieniach, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd zabezpieczeń bazy danych i aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS