Luka SQL Injection w wtyczce Calendar dla WordPress (CVE-2024-2831)
Wtyczka Calendar WordPress do 1.3.14 ma poważną lukę SQL Injection. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 8.8 HIGH
- EPSS
- 45.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Calendar dla WordPress do wersji 1.3.14 włącznie jest podatna na atak SQL Injection poprzez shortcode'y, co pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Podatność umożliwia nieautoryzowany dostęp do wrażliwych danych w bazie WordPress, co może prowadzić do wycieku informacji i naruszenia integralności systemu. Atakujący z odpowiednimi uprawnieniami mogą wykorzystać tę lukę do eskalacji zagrożeń, co stanowi poważne ryzyko dla bezpieczeństwa witryny i jej użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Calendar i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.