CVE-2024-8379: podatność SQL injection w wtyczce Cost Calculator Builder dla WordPress
Wtyczka Cost Calculator Builder przed 3.2.29 narażona na SQL injection. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 42.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- cost calculator builder
Co wiadomo
Wtyczka Cost Calculator Builder dla WordPress w wersjach przed 3.2.29 nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL, co umożliwia atak SQL injection użytkownikom z rolą co najmniej Administratora. Luka ta może prowadzić do nieautoryzowanego dostępu do bazy danych.
Wpływ biznesowy
Atakujący z uprawnieniami administratora WordPress mogą wykorzystać tę podatność do wykonania złośliwych zapytań SQL, co może skutkować wyciekiem, modyfikacją lub usunięciem danych. Może to wpłynąć na integralność i poufność danych oraz stabilność działania serwisu opartego na WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Cost Calculator Builder do wersji 3.2.29 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników. Należy również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed SQL injection.