CVE-2024-3561: podatność SQL Injection w wtyczce Custom Field Suite dla WordPress
Podatność SQL Injection w wtyczce Custom Field Suite dla WordPress umożliwia atakującym wykradanie danych z bazy. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 8.8 HIGH
- EPSS
- 40.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- custom field suite
Co wiadomo
Wtyczka Custom Field Suite dla WordPress do wersji 2.6.7 włącznie zawiera podatność SQL Injection w polu niestandardowym 'Term'. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy do wstrzyknięcia dodatkowych zapytań SQL i wykradzenia danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, gdyż pozwala na nieautoryzowany dostęp do wrażliwych informacji w bazie danych. Może to prowadzić do wycieku danych, naruszenia prywatności użytkowników oraz potencjalnego dalszego eskalowania ataków na infrastrukturę IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Custom Field Suite i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do panelu WordPress, szczególnie dla użytkowników z uprawnieniami współtwórcy i wyższymi, oraz monitorowanie logów pod kątem podejrzanych zapytań SQL. Warto także rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających bazę danych i aplikację.