CVE-2024-6723: podatność SQL injection w wtyczce AI Engine dla WordPress
Podatność SQL injection w wtyczce AI Engine dla WordPress przed wersją 2.4.8 umożliwia atak przez administratorów. Zalecana aktualizacja.
- CVSS
- 4.7 MEDIUM
- EPSS
- 36.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ai engine
Co wiadomo
Wtyczka AI Engine dla WordPress w wersjach przed 2.4.8 nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL, co umożliwia atak SQL injection przez użytkowników z uprawnieniami administratora podczas przeglądania dyskusji chatbotów.
Wpływ biznesowy
Podatność ta może pozwolić administratorom na wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do ujawnienia lub modyfikacji danych w bazie. W środowiskach CMS wykorzystujących tę wtyczkę istnieje ryzyko naruszenia integralności i poufności danych, co może wpłynąć na stabilność i bezpieczeństwo usług.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki AI Engine do wersji 2.4.8 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp administratorów do funkcji przeglądania dyskusji chatbotów oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Przeprowadź przegląd polityk dostępu i priorytetyzuj wdrożenie łatek bezpieczeństwa.