CVE-2024-4145: podatność SQL injection w wtyczce Search & Replace dla WordPress

Wtyczka Search & Replace przed 3.2.2 umożliwia ataki SQL injection. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-4145CVSS 7.2CMS

CVE-2024-4145: podatność SQL injection w wtyczce Search & Replace dla WordPress

Wtyczka Search & Replace przed 3.2.2 umożliwia ataki SQL injection. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
36.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
search \& replace

Co wiadomo

Wtyczka Search & Replace dla WordPress w wersjach przed 3.2.2 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed użyciem go w zapytaniu SQL, co umożliwia administratorom wykonanie ataków SQL injection, także w środowiskach multi-site.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykonania złośliwych zapytań SQL, co może prowadzić do nieautoryzowanego dostępu do danych lub ich modyfikacji. W środowiskach multi-site ryzyko rozprzestrzenienia się ataku na wiele witryn zwiększa potencjalne szkody. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją zaadresować.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Search & Replace do wersji 3.2.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych zapytań SQL. Należy również przeprowadzić przegląd uprawnień i rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających bazę danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS