Luka SQL Injection w wtyczce WordPress Google Maps – WP MAPS (CVE-2024-2386)

Wtyczka WP MAPS do WordPress ma lukę SQL Injection (CVE-2024-2386). Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę, by chronić dane.
CVE-2024-2386CVSS 8.8CMS

Luka SQL Injection w wtyczce WordPress Google Maps – WP MAPS (CVE-2024-2386)

Wtyczka WP MAPS do WordPress ma lukę SQL Injection (CVE-2024-2386). Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę, by chronić dane.

CVSS
8.8 HIGH
EPSS
37.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Google Maps – WP MAPS do wersji 4.6.1 jest podatna na atak SQL Injection poprzez parametr 'id' shortcode 'put_wpgm'. Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie WordPress. Może to skutkować naruszeniem poufności informacji oraz potencjalnym wpływem na integralność i dostępność serwisu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokie ryzyko dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP MAPS u jej dostawcy i wdrożenie najnowszej wersji zawierającej poprawkę. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanych zapytań SQL. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS