CVE-2024-3265: podatność SQL Injection w wtyczce Advanced Search dla WordPress
Podatność SQL Injection w wtyczce Advanced Search do WordPressa umożliwia ataki w multisite. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.7 MEDIUM
- EPSS
- 34.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- advance search
Co wiadomo
Wtyczka Advanced Search do WordPressa w wersjach do 1.1.6 nieprawidłowo zabezpiecza parametry w zapytaniach SQL, co umożliwia administratorom przeprowadzenie ataków SQL Injection w konfiguracjach multisite. Luka ta może prowadzić do nieautoryzowanego dostępu lub manipulacji danymi w bazie.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z WordPressa w konfiguracji multisite, podatność ta stanowi ryzyko naruszenia integralności i poufności danych. Atakujący z uprawnieniami administratora mogą wykorzystać lukę do wykonania złośliwych zapytań SQL, co może skutkować utratą danych lub zakłóceniem działania serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Advanced Search i jej instalację. W przypadku braku łatki, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności SQL. Dodatkowo, należy przeprowadzić przegląd konfiguracji multisite i priorytetyzować działania zabezpieczające.