Krytyczna luka SQL Injection w wtyczce Business Directory dla WordPress

Wtyczka Business Directory dla WordPress ma krytyczną lukę SQL Injection umożliwiającą wykradanie danych. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-4443CVSS 9.8Web

Krytyczna luka SQL Injection w wtyczce Business Directory dla WordPress

Wtyczka Business Directory dla WordPress ma krytyczną lukę SQL Injection umożliwiającą wykradanie danych. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.8 CRITICAL
EPSS
95.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
business directory

Co wiadomo

Wtyczka Business Directory – Easy Listing Directories dla WordPress do wersji 6.4.2 jest podatna na czasową SQL Injection poprzez parametr 'listingfields'. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do uzyskania dostępu do wrażliwych informacji przechowywanych w bazie danych WordPress. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz potencjalnego przejęcia kontroli nad witryną. Wysoki wskaźnik CVSS 9.8 wskazuje na krytyczny charakter zagrożenia dla właścicieli infrastruktury i operatorów IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Business Directory i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych zapytań SQL oraz priorytetyzować działania naprawcze. Warto również rozważyć zastosowanie zapór aplikacyjnych (WAF) blokujących podejrzane żądania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS