CVE-2024-3561: podatność SQL Injection w wtyczce Custom Field Suite dla WordPress

Podatność SQL Injection w wtyczce Custom Field Suite dla WordPress umożliwia atakującym wykradanie danych z bazy. Zalecana szybka aktualizacja i monitoring.
CVE-2024-3561CVSS 8.8Web

CVE-2024-3561: podatność SQL Injection w wtyczce Custom Field Suite dla WordPress

Podatność SQL Injection w wtyczce Custom Field Suite dla WordPress umożliwia atakującym wykradanie danych z bazy. Zalecana szybka aktualizacja i monitoring.

CVSS
8.8 HIGH
EPSS
40.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
custom field suite

Co wiadomo

Wtyczka Custom Field Suite dla WordPress do wersji 2.6.7 włącznie zawiera podatność SQL Injection w polu niestandardowym 'Term'. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy do wstrzyknięcia dodatkowych zapytań SQL i wykradzenia danych z bazy.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, gdyż pozwala na nieautoryzowany dostęp do wrażliwych informacji w bazie danych. Może to prowadzić do wycieku danych, naruszenia prywatności użytkowników oraz potencjalnego dalszego eskalowania ataków na infrastrukturę IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Custom Field Suite i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do panelu WordPress, szczególnie dla użytkowników z uprawnieniami współtwórcy i wyższymi, oraz monitorowanie logów pod kątem podejrzanych zapytań SQL. Warto także rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających bazę danych i aplikację.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS