CVE-2024-1698: Krytyczna luka SQL Injection w wtyczce NotificationX dla WordPress

Krytyczna luka SQL Injection w wtyczce NotificationX dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1698CVSS 9.8Web

CVE-2024-1698: Krytyczna luka SQL Injection w wtyczce NotificationX dla WordPress

Krytyczna luka SQL Injection w wtyczce NotificationX dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
99.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
notificationx

Co wiadomo

Wtyczka NotificationX do WordPressa jest podatna na atak SQL Injection poprzez parametr 'type' we wszystkich wersjach do 2.8.2 włącznie. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Eksploatacja tej luki może skutkować ujawnieniem poufnych informacji z bazy danych, co stanowi poważne zagrożenie dla bezpieczeństwa i prywatności. Atakujący mogą wykorzystać tę podatność do eskalacji ataku lub dalszej kompromitacji systemu. Operatorzy IT powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki NotificationX u dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt bezpieczeństwa bazy danych. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zapobiegawcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS