CVE-2024-4845: podatność SQL Injection w wtyczce Icegram Express dla WordPress
Wtyczka Icegram Express do WordPress ma krytyczną podatność SQL Injection, umożliwiającą wykradanie danych przez uwierzytelnionych użytkowników.
- CVSS
- 8.8 HIGH
- EPSS
- 37.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- icegram express
Co wiadomo
Wtyczka Icegram Express dla WordPress do wersji 5.7.22 włącznie jest podatna na atak SQL Injection poprzez parametr 'options[list_id]'. Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką Icegram Express. Atakujący mogą uzyskać dostęp do wrażliwych informacji z bazy danych, co może prowadzić do naruszenia prywatności użytkowników i utraty integralności danych. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Icegram Express u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitorować logi pod kątem podejrzanych zapytań SQL. Dodatkowo należy rozważyć zastosowanie mechanizmów zapobiegania wstrzyknięciom SQL i ograniczyć ekspozycję serwisu na potencjalne ataki.