Krytyczna luka SQL Injection w wtyczce CZ Loan Management dla WordPress

Wtyczka CZ Loan Management do WordPressa ma krytyczną lukę SQL Injection umożliwiającą ataki przez niezalogowanych użytkowników. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-5975CVSS 9.1CMS

Krytyczna luka SQL Injection w wtyczce CZ Loan Management dla WordPress

Wtyczka CZ Loan Management do WordPressa ma krytyczną lukę SQL Injection umożliwiającą ataki przez niezalogowanych użytkowników. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.1 CRITICAL
EPSS
78.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
cz loan management

Co wiadomo

Wtyczka CZ Loan Management do WordPressa w wersjach do 1.1 nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL przez akcję AJAX dostępną dla niezalogowanych użytkowników, co umożliwia atak SQL Injection. Luka ta ma ocenę krytyczną CVSS 9.1.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania nieautoryzowanych zapytań SQL, co może prowadzić do wycieku danych, modyfikacji bazy lub całkowitego przejęcia aplikacji. Właściciele stron opartych na WordPress z tą wtyczką powinni traktować tę lukę jako wysokie ryzyko dla bezpieczeństwa i integralności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CZ Loan Management u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji AJAX dla niezalogowanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt bezpieczeństwa. Priorytetem jest szybkie załatanie luki lub zastosowanie środków ograniczających ekspozycję.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS