CVE-2024-1893: podatność SQL Injection w wtyczce Easy Property Listings dla WordPress
Wtyczka Easy Property Listings do WordPress ma poważną podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 51.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- easy property listings
Co wiadomo
Wtyczka Easy Property Listings do WordPressa jest podatna na czasową SQL Injection poprzez atrybut shortcode 'property_status' we wszystkich wersjach do 3.5.2 włącznie. Atakujący z uprawnieniami co najmniej współpracownika mogą dołączać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa danych w systemach korzystających z Easy Property Listings, gdyż umożliwia nieautoryzowany dostęp do informacji przechowywanych w bazie danych. Może to prowadzić do wycieku danych klientów lub innych poufnych informacji, co negatywnie wpływa na reputację i zgodność z regulacjami.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć tymczasowe wyłączenie funkcji korzystających z podatnego shortcode. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka.