CVE-2024-3055: podatność SQL Injection w wtyczce Unlimited Elements for Elementor
Wtyczka Unlimited Elements for Elementor ma krytyczną podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 53.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- unlimited elements for elementor
Co wiadomo
Wtyczka Unlimited Elements for Elementor do WordPressa jest podatna na atak typu time-based SQL Injection przez parametr 'id' w wersjach do 1.5.102 włącznie. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie danych z bazy.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi manipulację zapytaniami SQL, co może prowadzić do wycieku wrażliwych informacji z bazy danych. Może to narazić infrastrukturę WordPress na poważne naruszenia bezpieczeństwa i utratę danych, wpływając negatywnie na działalność biznesową i reputację firmy.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Unlimited Elements for Elementor i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników, monitorowanie logów pod kątem podejrzanych zapytań SQL oraz przegląd konfiguracji zabezpieczeń bazy danych. Priorytetowo należy ocenić ryzyko i wdrożyć środki minimalizujące ekspozycję na atak.