CVE-2024-6723: podatność SQL injection w wtyczce AI Engine dla WordPress

Podatność SQL injection w wtyczce AI Engine dla WordPress przed wersją 2.4.8 umożliwia atak przez administratorów. Zalecana aktualizacja.
CVE-2024-6723CVSS 4.7CMS

CVE-2024-6723: podatność SQL injection w wtyczce AI Engine dla WordPress

Podatność SQL injection w wtyczce AI Engine dla WordPress przed wersją 2.4.8 umożliwia atak przez administratorów. Zalecana aktualizacja.

CVSS
4.7 MEDIUM
EPSS
36.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
ai engine

Co wiadomo

Wtyczka AI Engine dla WordPress w wersjach przed 2.4.8 nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL, co umożliwia atak SQL injection przez użytkowników z uprawnieniami administratora podczas przeglądania dyskusji chatbotów.

Wpływ biznesowy

Podatność ta może pozwolić administratorom na wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do ujawnienia lub modyfikacji danych w bazie. W środowiskach CMS wykorzystujących tę wtyczkę istnieje ryzyko naruszenia integralności i poufności danych, co może wpłynąć na stabilność i bezpieczeństwo usług.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki AI Engine do wersji 2.4.8 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp administratorów do funkcji przeglądania dyskusji chatbotów oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Przeprowadź przegląd polityk dostępu i priorytetyzuj wdrożenie łatek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS