CVE-2024-1797: podatność SQL Injection w wtyczce WP ULike dla WordPress
Wtyczka WP ULike do WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 43.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp ulike
Co wiadomo
Wtyczka WP ULike – Most Advanced WordPress Marketing Toolkit do wersji 4.6.9 włącznie jest podatna na SQL Injection poprzez atrybuty 'status' i 'id' w shortcode'ach 'wp_ulike_counter' i 'wp_ulike'. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wyciek wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką WP ULike, umożliwiając nieautoryzowany dostęp do danych poprzez SQL Injection. Może to prowadzić do wycieku poufnych informacji oraz naruszenia integralności bazy danych, co wpływa negatywnie na zaufanie użytkowników i stabilność działania serwisu.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki WP ULike i zaktualizować ją do najnowszej dostępnej wersji, w której podatność została załatana. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji wymagających uprawnień współtwórcy oraz monitorowanie logów pod kątem podejrzanych zapytań SQL. Dodatkowo warto przeprowadzić przegląd i wzmocnienie mechanizmów kontroli dostępu oraz zabezpieczeń bazy danych.