CVE-2024-6265: krytyczna luka SQL Injection w wtyczce UsersWP dla WordPress
Krytyczna podatność SQL Injection w wtyczce UsersWP dla WordPress umożliwia wykradanie danych. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 82.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- userswp
Co wiadomo
Wtyczka UsersWP dla WordPress do logowania i rejestracji użytkowników jest podatna na czasową SQL Injection poprzez parametr 'uwp_sort_by' w wersjach do 1.2.10 włącznie. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Podatność o wysokim poziomie ryzyka (CVSS 9.8) może prowadzić do ujawnienia wrażliwych informacji z bazy danych WordPress, co zagraża integralności i poufności danych użytkowników. Atakujący nie potrzebują uwierzytelnienia, co zwiększa ryzyko wykorzystania tej luki w środowiskach produkcyjnych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki UsersWP u dostawcy oraz ich zastosowanie. W międzyczasie ogranicz dostęp do parametrów zapytań, monitoruj logi pod kątem podejrzanych aktywności i rozważ zastosowanie zapór aplikacyjnych (WAF) blokujących podejrzane zapytania SQL. Priorytetyzuj działania naprawcze ze względu na krytyczny charakter podatności.