Krytyczna luka SQL Injection w wtyczce WordPress wpstickybar (CVE-2024-5765)

WpStickyBar do 2.1.0 narażony na SQL Injection przez niezalogowanych użytkowników. Zalecana szybka aktualizacja wtyczki WordPress.
CVE-2024-5765CVSS 9.8CMS

Krytyczna luka SQL Injection w wtyczce WordPress wpstickybar (CVE-2024-5765)

WpStickyBar do 2.1.0 narażony na SQL Injection przez niezalogowanych użytkowników. Zalecana szybka aktualizacja wtyczki WordPress.

CVSS
9.8 CRITICAL
EPSS
97.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpstickybar

Co wiadomo

Wtyczka WordPress wpstickybar do wersji 2.1.0 nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL przez akcję AJAX dostępną dla niezalogowanych użytkowników, co umożliwia atak SQL Injection. Luka ta ma bardzo wysoki poziom zagrożenia (CVSS 9.8).

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwych zapytań SQL na bazie danych serwisu, co może prowadzić do wycieku, modyfikacji lub usunięcia danych. Zagrożenie jest szczególnie poważne dla właścicieli stron opartych na WordPress korzystających z tej wtyczki, gdyż może skutkować poważnymi naruszeniami bezpieczeństwa i utratą integralności danych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki wpstickybar i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od producenta. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do funkcji AJAX, monitorowanie logów pod kątem podejrzanych zapytań oraz priorytetowe zarządzanie ryzykiem poprzez minimalizację ekspozycji serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS