CVE-2024-3055: podatność SQL Injection w wtyczce Unlimited Elements for Elementor

Wtyczka Unlimited Elements for Elementor ma krytyczną podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3055CVSS 8.8Web

CVE-2024-3055: podatność SQL Injection w wtyczce Unlimited Elements for Elementor

Wtyczka Unlimited Elements for Elementor ma krytyczną podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
53.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
unlimited elements for elementor

Co wiadomo

Wtyczka Unlimited Elements for Elementor do WordPressa jest podatna na atak typu time-based SQL Injection przez parametr 'id' w wersjach do 1.5.102 włącznie. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie danych z bazy.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi manipulację zapytaniami SQL, co może prowadzić do wycieku wrażliwych informacji z bazy danych. Może to narazić infrastrukturę WordPress na poważne naruszenia bezpieczeństwa i utratę danych, wpływając negatywnie na działalność biznesową i reputację firmy.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Unlimited Elements for Elementor i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników, monitorowanie logów pod kątem podejrzanych zapytań SQL oraz przegląd konfiguracji zabezpieczeń bazy danych. Priorytetowo należy ocenić ryzyko i wdrożyć środki minimalizujące ekspozycję na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS