CVE-2024-4845: podatność SQL Injection w wtyczce Icegram Express dla WordPress

Wtyczka Icegram Express do WordPress ma krytyczną podatność SQL Injection, umożliwiającą wykradanie danych przez uwierzytelnionych użytkowników.
CVE-2024-4845CVSS 8.8CMS

CVE-2024-4845: podatność SQL Injection w wtyczce Icegram Express dla WordPress

Wtyczka Icegram Express do WordPress ma krytyczną podatność SQL Injection, umożliwiającą wykradanie danych przez uwierzytelnionych użytkowników.

CVSS
8.8 HIGH
EPSS
37.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
icegram express

Co wiadomo

Wtyczka Icegram Express dla WordPress do wersji 5.7.22 włącznie jest podatna na atak SQL Injection poprzez parametr 'options[list_id]'. Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką Icegram Express. Atakujący mogą uzyskać dostęp do wrażliwych informacji z bazy danych, co może prowadzić do naruszenia prywatności użytkowników i utraty integralności danych. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Icegram Express u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitorować logi pod kątem podejrzanych zapytań SQL. Dodatkowo należy rozważyć zastosowanie mechanizmów zapobiegania wstrzyknięciom SQL i ograniczyć ekspozycję serwisu na potencjalne ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS