Krytyczna luka SQL Injection w wtyczce Timetable and Event Schedule by MotoPress dla WordPress

Krytyczna luka SQL Injection w wtyczce Timetable and Event Schedule by MotoPress dla WordPress umożliwia wykradanie danych przez użytkowników z uprawnieniami współtwórcy.
CVE-2024-3342CVSS 9.9Web

Krytyczna luka SQL Injection w wtyczce Timetable and Event Schedule by MotoPress dla WordPress

Krytyczna luka SQL Injection w wtyczce Timetable and Event Schedule by MotoPress dla WordPress umożliwia wykradanie danych przez użytkowników z uprawnieniami współtwórcy.

CVSS
9.9 CRITICAL
EPSS
43.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Timetable and Event Schedule by MotoPress dla WordPress do wersji 2.4.11 jest podatna na SQL Injection poprzez atrybut 'events' shortcode 'mp-timetable'. Luka pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do wrażliwych informacji przechowywanych w bazie danych WordPress. Może to prowadzić do wycieku danych, naruszenia prywatności użytkowników oraz potencjalnych dalszych ataków na infrastrukturę IT. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczną i priorytetowo ją adresować.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Timetable and Event Schedule by MotoPress i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji shortcode 'mp-timetable' do zaufanych użytkowników oraz monitorowanie logów pod kątem podejrzanych zapytań SQL. Dodatkowo warto przeprowadzić audyt bezpieczeństwa i weryfikację uprawnień użytkowników w WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS