Krytyczna luka SQL Injection w wtyczce Push Notification for Post and BuddyPress

Wtyczka Push Notification for Post and BuddyPress przed 1.9.4 narażona na SQL Injection. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-6159CVSS 9.8CMS

Krytyczna luka SQL Injection w wtyczce Push Notification for Post and BuddyPress

Wtyczka Push Notification for Post and BuddyPress przed 1.9.4 narażona na SQL Injection. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
82.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
push notification for post and buddypress

Co wiadomo

Wtyczka Push Notification for Post and BuddyPress w wersjach przed 1.9.4 umożliwia nieautoryzowanym użytkownikom wykonanie ataku SQL Injection poprzez niewłaściwe filtrowanie parametrów w zapytaniach AJAX. Luka ta może prowadzić do poważnych naruszeń bezpieczeństwa danych.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwych zapytań SQL, co może skutkować wyciekiem, modyfikacją lub usunięciem danych w bazie WordPress. Zagrożenie jest szczególnie istotne dla właścicieli stron korzystających z tej wtyczki, gdyż może prowadzić do poważnych incydentów bezpieczeństwa i utraty zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Push Notification for Post and BuddyPress i aktualizację do wersji 1.9.4 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji AJAX dla nieautoryzowanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ wdrożenie dodatkowych mechanizmów zabezpieczających zapytania SQL.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS