CVE-2024-13844: podatność SQL Injection w wtyczce Post SMTP dla WordPress

Podatność SQL Injection w wtyczce Post SMTP dla WordPress umożliwia administratorom wyciek danych. Zalecana szybka aktualizacja i monitoring.
CVE-2024-13844CVSS 4.9Web

CVE-2024-13844: podatność SQL Injection w wtyczce Post SMTP dla WordPress

Podatność SQL Injection w wtyczce Post SMTP dla WordPress umożliwia administratorom wyciek danych. Zalecana szybka aktualizacja i monitoring.

CVSS
4.9 MEDIUM
EPSS
29.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
post smtp

Co wiadomo

Wtyczka Post SMTP dla WordPress do wersji 3.1.2 włącznie jest podatna na ogólną podatność SQL Injection poprzez parametr 'columns'. Atakujący z uprawnieniami administratora mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wyciągnięcie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność ta stanowi zagrożenie dla bezpieczeństwa danych przechowywanych w bazie WordPress, gdyż umożliwia administratorom złośliwe rozszerzenie zapytań SQL i potencjalne wycieki informacji. Może to prowadzić do naruszenia poufności danych i utraty zaufania użytkowników. Operatorzy powinni ocenić ryzyko i priorytetowo traktować aktualizację lub inne środki zabezpieczające.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Post SMTP u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administratora tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS