CVE-2024-7651: podatność SQL Injection w wtyczce App Builder dla WordPress

Podatność SQL Injection w wtyczce App Builder dla WordPress umożliwia wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-7651CVSS 5.6Web

CVE-2024-7651: podatność SQL Injection w wtyczce App Builder dla WordPress

Podatność SQL Injection w wtyczce App Builder dla WordPress umożliwia wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
5.6 MEDIUM
EPSS
36.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
app builder

Co wiadomo

Wtyczka App Builder – Create Native Android & iOS Apps On The Flight dla WordPress do wersji 4.2.6 jest podatna na ograniczony atak SQL Injection poprzez parametr 'app-builder-search'. Brak odpowiedniego zabezpieczenia i przygotowania zapytań SQL umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań i wykradanie danych z bazy.

Wpływ biznesowy

Podatność może pozwolić atakującym na dostęp do wrażliwych informacji przechowywanych w bazie danych witryny WordPress, co może prowadzić do naruszenia poufności danych oraz potencjalnych dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana w środowisku produkcyjnym.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki App Builder u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do parametrów wtyczki, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd i wzmocnienie zabezpieczeń bazy danych. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS