CVE-2024-5756: Krytyczna luka SQL Injection w wtyczce Icegram Express
Krytyczna podatność SQL Injection w wtyczce Icegram Express dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 48.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- icegram express
Co wiadomo
Wtyczka Email Subscribers by Icegram Express dla WordPress i WooCommerce jest podatna na czasową SQL Injection poprzez parametr db we wszystkich wersjach do 5.7.23 włącznie. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Ta krytyczna podatność może prowadzić do wycieku wrażliwych informacji z bazy danych, co zagraża poufności i integralności danych firmowych. Atakujący mogą wykorzystać lukę bez uwierzytelnienia, co zwiększa ryzyko naruszenia bezpieczeństwa systemów korzystających z tej wtyczki. Operatorzy IT powinni traktować tę lukę jako wysokie zagrożenie dla środowisk WordPress i WooCommerce.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Icegram Express i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji korzystających z parametru db, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd uprawnień bazy danych. Priorytetowo należy zabezpieczyć środowisko przed nieautoryzowanym dostępem i przygotować się na szybkie reagowanie na incydenty.