Luka SQL Injection w wtyczce WordPress Google Maps – WP MAPS (CVE-2024-2386)
Wtyczka WP MAPS do WordPress ma lukę SQL Injection (CVE-2024-2386). Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę, by chronić dane.
- CVSS
- 8.8 HIGH
- EPSS
- 37.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Google Maps – WP MAPS do wersji 4.6.1 jest podatna na atak SQL Injection poprzez parametr 'id' shortcode 'put_wpgm'. Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie WordPress. Może to skutkować naruszeniem poufności informacji oraz potencjalnym wpływem na integralność i dostępność serwisu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokie ryzyko dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP MAPS u jej dostawcy i wdrożenie najnowszej wersji zawierającej poprawkę. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanych zapytań SQL. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.