CVE-2024-1893: podatność SQL Injection w wtyczce Easy Property Listings dla WordPress

Wtyczka Easy Property Listings do WordPress ma poważną podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1893CVSS 8.8Web

CVE-2024-1893: podatność SQL Injection w wtyczce Easy Property Listings dla WordPress

Wtyczka Easy Property Listings do WordPress ma poważną podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
51.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
easy property listings

Co wiadomo

Wtyczka Easy Property Listings do WordPressa jest podatna na czasową SQL Injection poprzez atrybut shortcode 'property_status' we wszystkich wersjach do 3.5.2 włącznie. Atakujący z uprawnieniami co najmniej współpracownika mogą dołączać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa danych w systemach korzystających z Easy Property Listings, gdyż umożliwia nieautoryzowany dostęp do informacji przechowywanych w bazie danych. Może to prowadzić do wycieku danych klientów lub innych poufnych informacji, co negatywnie wpływa na reputację i zgodność z regulacjami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć tymczasowe wyłączenie funkcji korzystających z podatnego shortcode. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS