Krytyczna luka SQL Injection w wtyczce WordPress Simple HTML Sitemap

Wtyczka WordPress Simple HTML Sitemap do wersji 3.1 ma krytyczną lukę SQL Injection, umożliwiającą wyciek danych przez administratorów.
CVE-2024-7385CVSS 9.1Web

Krytyczna luka SQL Injection w wtyczce WordPress Simple HTML Sitemap

Wtyczka WordPress Simple HTML Sitemap do wersji 3.1 ma krytyczną lukę SQL Injection, umożliwiającą wyciek danych przez administratorów.

CVSS
9.1 CRITICAL
EPSS
69.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
wordpress simple html sitemap

Co wiadomo

Wtyczka WordPress Simple HTML Sitemap do wersji 3.1 włącznie jest podatna na atak SQL Injection poprzez parametr 'id'. Luka umożliwia administratorom wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa danych w środowiskach WordPress korzystających z tej wtyczki. Atakujący z uprawnieniami administratora mogą wykorzystać lukę do uzyskania nieautoryzowanego dostępu do informacji, co może skutkować naruszeniem poufności i integralności danych oraz potencjalnymi stratami finansowymi i reputacyjnymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj aktualizacje i zabezpieczenia środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS