CVE-2024-6666: podatność SQL Injection w wtyczce WP ERP dla WordPress
Wtyczka WP ERP do WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 41.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp erp
Co wiadomo
Wtyczka WP ERP dla WordPress do wersji 1.13.0 włącznie jest podatna na atak SQL Injection poprzez parametry 'vendor_id' i 'status'. Atakujący z uprawnieniami Accounting Manager mogą wstrzyknąć dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta pozwala na nieautoryzowany dostęp do danych wrażliwych w bazie WordPress, co może prowadzić do wycieku informacji finansowych i biznesowych. Organizacje korzystające z WP ERP powinny traktować tę lukę jako poważne zagrożenie dla integralności i poufności danych, szczególnie w środowiskach produkcyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP ERP u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji Accounting Manager oraz monitorować logi pod kątem podejrzanych zapytań SQL. Dodatkowo należy przeprowadzić przegląd uprawnień użytkowników i ograniczyć możliwość wprowadzania danych wrażliwych.