CVE-2024-6265: krytyczna luka SQL Injection w wtyczce UsersWP dla WordPress

Krytyczna podatność SQL Injection w wtyczce UsersWP dla WordPress umożliwia wykradanie danych. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-6265CVSS 9.8Web

CVE-2024-6265: krytyczna luka SQL Injection w wtyczce UsersWP dla WordPress

Krytyczna podatność SQL Injection w wtyczce UsersWP dla WordPress umożliwia wykradanie danych. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
82.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
userswp

Co wiadomo

Wtyczka UsersWP dla WordPress do logowania i rejestracji użytkowników jest podatna na czasową SQL Injection poprzez parametr 'uwp_sort_by' w wersjach do 1.2.10 włącznie. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Podatność o wysokim poziomie ryzyka (CVSS 9.8) może prowadzić do ujawnienia wrażliwych informacji z bazy danych WordPress, co zagraża integralności i poufności danych użytkowników. Atakujący nie potrzebują uwierzytelnienia, co zwiększa ryzyko wykorzystania tej luki w środowiskach produkcyjnych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki UsersWP u dostawcy oraz ich zastosowanie. W międzyczasie ogranicz dostęp do parametrów zapytań, monitoruj logi pod kątem podejrzanych aktywności i rozważ zastosowanie zapór aplikacyjnych (WAF) blokujących podejrzane zapytania SQL. Priorytetyzuj działania naprawcze ze względu na krytyczny charakter podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS