CVE-2024-1990: podatność SQL Injection w wtyczce RegistrationMagic dla WordPress
Wtyczka RegistrationMagic do WordPressa ma krytyczną podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 53.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- registrationmagic
Co wiadomo
Wtyczka RegistrationMagic do WordPressa jest podatna na ślepą SQL Injection poprzez parametr 'id' shortcode RM_Form w wersjach do 5.3.1.0 włącznie. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta pozwala na nieautoryzowany dostęp do danych przechowywanych w bazie WordPressa, co może prowadzić do wycieku poufnych informacji i naruszenia integralności systemu. Organizacje korzystające z tej wtyczki narażają się na poważne ryzyko bezpieczeństwa, zwłaszcza jeśli użytkownicy mają uprawnienia co najmniej na poziomie współtwórcy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RegistrationMagic u dostawcy i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do niezbędnego minimum, monitoruj logi pod kątem podejrzanych zapytań SQL oraz rozważ zastosowanie dodatkowych mechanizmów ochrony baz danych i aplikacji webowych.