CVE-2024-4145: podatność SQL injection w wtyczce Search & Replace dla WordPress
Wtyczka Search & Replace przed 3.2.2 umożliwia ataki SQL injection. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 36.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- search \& replace
Co wiadomo
Wtyczka Search & Replace dla WordPress w wersjach przed 3.2.2 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed użyciem go w zapytaniu SQL, co umożliwia administratorom wykonanie ataków SQL injection, także w środowiskach multi-site.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykonania złośliwych zapytań SQL, co może prowadzić do nieautoryzowanego dostępu do danych lub ich modyfikacji. W środowiskach multi-site ryzyko rozprzestrzenienia się ataku na wiele witryn zwiększa potencjalne szkody. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją zaadresować.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Search & Replace do wersji 3.2.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych zapytań SQL. Należy również przeprowadzić przegląd uprawnień i rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających bazę danych.