Krytyczna luka SQL Injection w wtyczce Web Directory Free WordPress

Wtyczka Web Directory Free WordPress przed 1.7.0 podatna na SQL Injection przez niezabezpieczony parametr AJAX. Zalecana szybka aktualizacja.
CVE-2024-3552CVSS 9.8Web

Krytyczna luka SQL Injection w wtyczce Web Directory Free WordPress

Wtyczka Web Directory Free WordPress przed 1.7.0 podatna na SQL Injection przez niezabezpieczony parametr AJAX. Zalecana szybka aktualizacja.

CVSS
9.8 CRITICAL
EPSS
99.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
web directory free

Co wiadomo

Wtyczka Web Directory Free dla WordPress w wersjach przed 1.7.0 nieprawidłowo przetwarza parametr w zapytaniu SQL dostępnym przez akcję AJAX dla niezalogowanych użytkowników, co umożliwia atak SQL Injection różnymi technikami, takimi jak UNION, Time-Based i Error-Based.

Wpływ biznesowy

Luka o krytycznym poziomie zagrożenia (CVSS 9.8) pozwala atakującym na wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do wycieku danych, modyfikacji lub usunięcia informacji w bazie danych. Zagrożenie dotyczy właścicieli stron korzystających z podatnej wersji wtyczki, narażając ich infrastrukturę na poważne naruszenia bezpieczeństwa.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Web Directory Free i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu do funkcji AJAX, monitorowanie logów pod kątem podejrzanych zapytań SQL oraz przegląd konfiguracji zabezpieczeń bazy danych. Priorytetem jest szybkie wdrożenie poprawek i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS