CVE-2024-30478: podatność SQL Injection w wtyczce Bulletin dla WordPress

Wtyczka Bulletin do WordPress ma podatność SQL Injection (CVE-2024-30478). Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-30478CVSS 7.6CMS

CVE-2024-30478: podatność SQL Injection w wtyczce Bulletin dla WordPress

Wtyczka Bulletin do WordPress ma podatność SQL Injection (CVE-2024-30478). Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
7.6 HIGH
EPSS
43.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
bulletin

Co wiadomo

Wtyczka Bulletin do WordPress, służąca do ogłoszeń i powiadomień, zawiera podatność typu SQL Injection w wersjach do 3.8.5 włącznie. Luka pozwala na niewłaściwe neutralizowanie specjalnych elementów w poleceniach SQL, co może prowadzić do nieautoryzowanego dostępu do bazy danych.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Bulletin, umożliwiając potencjalnym atakującym manipulację bazą danych. Może to skutkować wyciekiem danych, modyfikacją zawartości lub eskalacją uprawnień, co negatywnie wpływa na integralność i dostępność usług.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Bulletin i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od producenta. W przypadku braku dostępnej łatki zaleca się ograniczenie ekspozycji wtyczki, monitorowanie logów pod kątem podejrzanej aktywności oraz priorytetowe traktowanie tej podatności w procesie zarządzania ryzykiem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS