CVE-2024-2661: Blind SQL Injection w wtyczce Barcode Scanner and Inventory Manager dla WordPress

Wtyczka Barcode Scanner and Inventory Manager dla WordPress podatna na blind SQL Injection. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
CVE-2024-2661CVSS 8.8Web

CVE-2024-2661: Blind SQL Injection w wtyczce Barcode Scanner and Inventory Manager dla WordPress

Wtyczka Barcode Scanner and Inventory Manager dla WordPress podatna na blind SQL Injection. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
45.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Barcode Scanner and Inventory Manager dla WordPress do wersji 1.5.4 jest podatna na blind SQL Injection poprzez parametr 'currentIds'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność pozwala na nieautoryzowany dostęp do danych przechowywanych w bazie WordPress, co może prowadzić do wycieku poufnych informacji i naruszenia integralności systemu. Atakujący z niskim poziomem uprawnień mogą eskalować swoje możliwości, co zwiększa ryzyko dla infrastruktury IT i danych biznesowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki, ogranicz dostęp do wtyczki tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz przeprowadź przegląd uprawnień użytkowników. Priorytetowo traktuj wdrożenie zabezpieczeń zapobiegających SQL Injection.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS