CVE-2024-3265: podatność SQL Injection w wtyczce Advanced Search dla WordPress

Podatność SQL Injection w wtyczce Advanced Search do WordPressa umożliwia ataki w multisite. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-3265CVSS 4.7CMS

CVE-2024-3265: podatność SQL Injection w wtyczce Advanced Search dla WordPress

Podatność SQL Injection w wtyczce Advanced Search do WordPressa umożliwia ataki w multisite. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.7 MEDIUM
EPSS
34.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
advance search

Co wiadomo

Wtyczka Advanced Search do WordPressa w wersjach do 1.1.6 nieprawidłowo zabezpiecza parametry w zapytaniach SQL, co umożliwia administratorom przeprowadzenie ataków SQL Injection w konfiguracjach multisite. Luka ta może prowadzić do nieautoryzowanego dostępu lub manipulacji danymi w bazie.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z WordPressa w konfiguracji multisite, podatność ta stanowi ryzyko naruszenia integralności i poufności danych. Atakujący z uprawnieniami administratora mogą wykorzystać lukę do wykonania złośliwych zapytań SQL, co może skutkować utratą danych lub zakłóceniem działania serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Advanced Search i jej instalację. W przypadku braku łatki, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności SQL. Dodatkowo, należy przeprowadzić przegląd konfiguracji multisite i priorytetyzować działania zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS