Krytyczna luka SQL Injection w wtyczce Opti Marketing do WordPress

Krytyczna luka SQL Injection w wtyczce Opti Marketing do WordPress umożliwia atak zdalny. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-6928CVSS 9.8CMS

Krytyczna luka SQL Injection w wtyczce Opti Marketing do WordPress

Krytyczna luka SQL Injection w wtyczce Opti Marketing do WordPress umożliwia atak zdalny. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
87.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
opti marketing

Co wiadomo

Wtyczka Opti Marketing do WordPress w wersjach do 2.0.9 nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL przez akcję AJAX dostępną dla niezalogowanych użytkowników, co umożliwia atak SQL Injection. Luka ta została oceniona jako krytyczna (CVSS 9.8).

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwych zapytań SQL na bazie danych strony, co może prowadzić do wycieku, modyfikacji lub usunięcia danych. Zagrożenie to jest szczególnie poważne dla właścicieli stron opartych na WordPress z zainstalowaną podatną wersją wtyczki Opti Marketing, gdyż może skutkować poważnymi naruszeniami bezpieczeństwa i utratą integralności danych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Opti Marketing i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji AJAX, monitorowanie logów serwera pod kątem podejrzanych zapytań oraz weryfikację i wzmocnienie zabezpieczeń bazy danych. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS