CVE-2024-7651: podatność SQL Injection w wtyczce App Builder dla WordPress
Podatność SQL Injection w wtyczce App Builder dla WordPress umożliwia wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 5.6 MEDIUM
- EPSS
- 36.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- app builder
Co wiadomo
Wtyczka App Builder – Create Native Android & iOS Apps On The Flight dla WordPress do wersji 4.2.6 jest podatna na ograniczony atak SQL Injection poprzez parametr 'app-builder-search'. Brak odpowiedniego zabezpieczenia i przygotowania zapytań SQL umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań i wykradanie danych z bazy.
Wpływ biznesowy
Podatność może pozwolić atakującym na dostęp do wrażliwych informacji przechowywanych w bazie danych witryny WordPress, co może prowadzić do naruszenia poufności danych oraz potencjalnych dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana w środowisku produkcyjnym.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki App Builder u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do parametrów wtyczki, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd i wzmocnienie zabezpieczeń bazy danych. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa środowiska WordPress.