Krytyczna luka SQL Injection w wtyczce wpDataTables dla WordPress

Krytyczna luka SQL Injection w wtyczce wpDataTables dla WordPress umożliwia wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-3820CVSS 10.0CMS

Krytyczna luka SQL Injection w wtyczce wpDataTables dla WordPress

Krytyczna luka SQL Injection w wtyczce wpDataTables dla WordPress umożliwia wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
10.0 CRITICAL
EPSS
47.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka wpDataTables – WordPress Data Table, Dynamic Tables & Table Charts w wersjach do 6.3.1 włącznie posiada krytyczną lukę SQL Injection w parametrze 'id_key' akcji AJAX wdt_delete_table_row. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Luka umożliwia atakującym bez uwierzytelnienia manipulowanie zapytaniami SQL, co może prowadzić do ujawnienia poufnych danych przechowywanych w bazie WordPress. Wpływa to na bezpieczeństwo witryn korzystających z premium wersji wtyczki wpDataTables, narażając je na poważne naruszenia danych i potencjalne przestoje.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować, czy używają premium wersji wtyczki wpDataTables w wersji do 6.3.1 i skontaktować się z dostawcą wtyczki w celu uzyskania aktualizacji lub łatek. Zaleca się ograniczenie dostępu do funkcji AJAX, przegląd logów pod kątem podejrzanej aktywności oraz priorytetowe wdrożenie dostępnych poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS