CVE-2024-30478: podatność SQL Injection w wtyczce Bulletin dla WordPress
Wtyczka Bulletin do WordPress ma podatność SQL Injection (CVE-2024-30478). Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 7.6 HIGH
- EPSS
- 43.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- bulletin
Co wiadomo
Wtyczka Bulletin do WordPress, służąca do ogłoszeń i powiadomień, zawiera podatność typu SQL Injection w wersjach do 3.8.5 włącznie. Luka pozwala na niewłaściwe neutralizowanie specjalnych elementów w poleceniach SQL, co może prowadzić do nieautoryzowanego dostępu do bazy danych.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Bulletin, umożliwiając potencjalnym atakującym manipulację bazą danych. Może to skutkować wyciekiem danych, modyfikacją zawartości lub eskalacją uprawnień, co negatywnie wpływa na integralność i dostępność usług.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Bulletin i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od producenta. W przypadku braku dostępnej łatki zaleca się ograniczenie ekspozycji wtyczki, monitorowanie logów pod kątem podejrzanej aktywności oraz priorytetowe traktowanie tej podatności w procesie zarządzania ryzykiem.