CVE-2024-13844: podatność SQL Injection w wtyczce Post SMTP dla WordPress
Podatność SQL Injection w wtyczce Post SMTP dla WordPress umożliwia administratorom wyciek danych. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 4.9 MEDIUM
- EPSS
- 29.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- post smtp
Co wiadomo
Wtyczka Post SMTP dla WordPress do wersji 3.1.2 włącznie jest podatna na ogólną podatność SQL Injection poprzez parametr 'columns'. Atakujący z uprawnieniami administratora mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wyciągnięcie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta stanowi zagrożenie dla bezpieczeństwa danych przechowywanych w bazie WordPress, gdyż umożliwia administratorom złośliwe rozszerzenie zapytań SQL i potencjalne wycieki informacji. Może to prowadzić do naruszenia poufności danych i utraty zaufania użytkowników. Operatorzy powinni ocenić ryzyko i priorytetowo traktować aktualizację lub inne środki zabezpieczające.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Post SMTP u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administratora tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.