CVE-2024-4742: Luka SQL Injection w wtyczce Youzify dla WordPress
Wtyczka Youzify do WordPress ma lukę SQL Injection umożliwiającą wykradanie danych przez użytkowników Contributor. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 39.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- youzify
Co wiadomo
Wtyczka Youzify dla WordPress do zarządzania społecznością i profilami użytkowników jest podatna na atak SQL Injection poprzez atrybut order_by shortcode w wersjach do 1.2.5 włącznie. Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do wrażliwych danych przechowywanych w bazie WordPress. Może to prowadzić do naruszenia prywatności użytkowników oraz potencjalnych szkód dla reputacji i zgodności z przepisami. Infrastruktura korzystająca z tej wtyczki powinna zostać zweryfikowana pod kątem ryzyka i zabezpieczona.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Youzify u dostawcy kainelabs i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum oraz monitorować logi pod kątem podejrzanych zapytań SQL. Warto również przeprowadzić audyt bezpieczeństwa i rozważyć tymczasowe wyłączenie funkcji korzystających z podatnego shortcode.