CVE-2024-2661: Blind SQL Injection w wtyczce Barcode Scanner and Inventory Manager dla WordPress
Wtyczka Barcode Scanner and Inventory Manager dla WordPress podatna na blind SQL Injection. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 45.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Barcode Scanner and Inventory Manager dla WordPress do wersji 1.5.4 jest podatna na blind SQL Injection poprzez parametr 'currentIds'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność pozwala na nieautoryzowany dostęp do danych przechowywanych w bazie WordPress, co może prowadzić do wycieku poufnych informacji i naruszenia integralności systemu. Atakujący z niskim poziomem uprawnień mogą eskalować swoje możliwości, co zwiększa ryzyko dla infrastruktury IT i danych biznesowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki, ogranicz dostęp do wtyczki tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz przeprowadź przegląd uprawnień użytkowników. Priorytetowo traktuj wdrożenie zabezpieczeń zapobiegających SQL Injection.