CVE-2024-7150: podatność SQL Injection w wtyczce Slider by 10Web dla WordPress

Wtyczka Slider by 10Web dla WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-7150CVSS 8.8Web

CVE-2024-7150: podatność SQL Injection w wtyczce Slider by 10Web dla WordPress

Wtyczka Slider by 10Web dla WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
43.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
slider

Co wiadomo

Wtyczka Slider by 10Web – Responsive Image Slider dla WordPress jest podatna na czasową iniekcję SQL poprzez parametr 'id' we wszystkich wersjach do 1.2.57 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność ta pozwala na eskalację ataku przez użytkowników z ograniczonymi uprawnieniami, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to skutkować naruszeniem prywatności, utratą danych oraz obniżeniem zaufania do serwisu. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Slider by 10Web i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niepozwalającego na modyfikację parametrów SQL, monitorować logi pod kątem podejrzanych zapytań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i ograniczyć ekspozycję serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS