CVE-2024-1797: podatność SQL Injection w wtyczce WP ULike dla WordPress

Wtyczka WP ULike do WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-1797CVSS 8.8CMS

CVE-2024-1797: podatność SQL Injection w wtyczce WP ULike dla WordPress

Wtyczka WP ULike do WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
43.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp ulike

Co wiadomo

Wtyczka WP ULike – Most Advanced WordPress Marketing Toolkit do wersji 4.6.9 włącznie jest podatna na SQL Injection poprzez atrybuty 'status' i 'id' w shortcode'ach 'wp_ulike_counter' i 'wp_ulike'. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wyciek wrażliwych danych z bazy.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką WP ULike, umożliwiając nieautoryzowany dostęp do danych poprzez SQL Injection. Może to prowadzić do wycieku poufnych informacji oraz naruszenia integralności bazy danych, co wpływa negatywnie na zaufanie użytkowników i stabilność działania serwisu.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki WP ULike i zaktualizować ją do najnowszej dostępnej wersji, w której podatność została załatana. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji wymagających uprawnień współtwórcy oraz monitorowanie logów pod kątem podejrzanych zapytań SQL. Dodatkowo warto przeprowadzić przegląd i wzmocnienie mechanizmów kontroli dostępu oraz zabezpieczeń bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS