Krytyczna luka SQL Injection w wtyczce Simple Video Directory dla WordPress

Wtyczka Simple Video Directory dla WordPress ma krytyczną lukę SQL Injection. Zaktualizuj do wersji 1.4.3, aby zabezpieczyć swoją stronę.
CVE-2024-6809CVSS 9.8CMS

Krytyczna luka SQL Injection w wtyczce Simple Video Directory dla WordPress

Wtyczka Simple Video Directory dla WordPress ma krytyczną lukę SQL Injection. Zaktualizuj do wersji 1.4.3, aby zabezpieczyć swoją stronę.

CVSS
9.8 CRITICAL
EPSS
45.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
simple video directory

Co wiadomo

Wtyczka Simple Video Directory w wersjach przed 1.4.3 nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL przez akcję AJAX dostępną dla niezalogowanych użytkowników, co umożliwia atak SQL Injection. Luka ta ma bardzo wysoki poziom zagrożenia (CVSS 9.8).

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwych zapytań SQL na bazie danych WordPress, co może prowadzić do ujawnienia, modyfikacji lub usunięcia danych. Właściciele stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną, gdyż może ona poważnie zagrozić integralności i poufności danych oraz stabilności serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Simple Video Directory do wersji 1.4.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji AJAX dla niezalogowanych użytkowników, monitorować logi pod kątem podejrzanych zapytań oraz przeprowadzić przegląd zabezpieczeń bazy danych i serwera. Priorytetowo traktuj wdrożenie poprawek i minimalizację ekspozycji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS