Krytyczna luka SQL Injection w wtyczce The Events Calendar dla WordPress

Wtyczka The Events Calendar do WordPressa ma krytyczną lukę SQL Injection w funkcji tribe_has_next_event. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-8275CVSS 9.8CMS

Krytyczna luka SQL Injection w wtyczce The Events Calendar dla WordPress

Wtyczka The Events Calendar do WordPressa ma krytyczną lukę SQL Injection w funkcji tribe_has_next_event. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
98.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
the events calendar

Co wiadomo

Wtyczka The Events Calendar do WordPressa jest podatna na atak SQL Injection poprzez parametr 'order' funkcji 'tribe_has_next_event' w wersjach do 6.6.4 włącznie. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla właścicieli stron korzystających z wtyczki The Events Calendar, zwłaszcza jeśli ręcznie dodano funkcję tribe_has_next_event(). Atakujący mogą wykorzystać lukę do uzyskania nieautoryzowanego dostępu do danych, co może skutkować naruszeniem poufności informacji i utratą zaufania użytkowników.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować, czy ich strony korzystają z funkcji tribe_has_next_event() oraz zaktualizować wtyczkę do najnowszej wersji, jeśli dostępna. W przypadku braku aktualizacji, zaleca się ograniczenie dostępu do parametrów wejściowych, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie i priorytetyzację działań zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS