CVE-2024-1698: Krytyczna luka SQL Injection w wtyczce NotificationX dla WordPress
Krytyczna luka SQL Injection w wtyczce NotificationX dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 99.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- notificationx
Co wiadomo
Wtyczka NotificationX do WordPressa jest podatna na atak SQL Injection poprzez parametr 'type' we wszystkich wersjach do 2.8.2 włącznie. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Eksploatacja tej luki może skutkować ujawnieniem poufnych informacji z bazy danych, co stanowi poważne zagrożenie dla bezpieczeństwa i prywatności. Atakujący mogą wykorzystać tę podatność do eskalacji ataku lub dalszej kompromitacji systemu. Operatorzy IT powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki NotificationX u dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt bezpieczeństwa bazy danych. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zapobiegawcze.