CVE-2024-1981: Krytyczna luka SQL Injection w wtyczce WPvivid Migration, Backup, Staging
Krytyczna luka SQL Injection w wtyczce WPvivid Migration, Backup, Staging dla WordPress umożliwia wykradanie danych z bazy. Zalecana szybka aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 61.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- migration\, backup\, staging
Co wiadomo
Wtyczka WPvivid Migration, Backup, Staging dla WordPress w wersji 0.9.68 posiada krytyczną lukę SQL Injection w parametrze 'table_prefix'. Brak odpowiedniego zabezpieczenia pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną podatną wersją wtyczki WPvivid. Atakujący mogą uzyskać dostęp do wrażliwych informacji z bazy danych, co może prowadzić do naruszenia prywatności, utraty danych lub dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją zaadresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPvivid Migration, Backup, Staging i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa bazy danych. Dodatkowo warto rozważyć zastosowanie mechanizmów zapobiegających SQL Injection oraz weryfikację i filtrowanie parametrów wejściowych.