CVE-2024-7150: podatność SQL Injection w wtyczce Slider by 10Web dla WordPress
Wtyczka Slider by 10Web dla WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 43.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- slider
Co wiadomo
Wtyczka Slider by 10Web – Responsive Image Slider dla WordPress jest podatna na czasową iniekcję SQL poprzez parametr 'id' we wszystkich wersjach do 1.2.57 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta pozwala na eskalację ataku przez użytkowników z ograniczonymi uprawnieniami, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to skutkować naruszeniem prywatności, utratą danych oraz obniżeniem zaufania do serwisu. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Slider by 10Web i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niepozwalającego na modyfikację parametrów SQL, monitorować logi pod kątem podejrzanych zapytań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i ograniczyć ekspozycję serwisu.