CVE-2024-8379: podatność SQL injection w wtyczce Cost Calculator Builder dla WordPress

Wtyczka Cost Calculator Builder przed 3.2.29 narażona na SQL injection. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
CVE-2024-8379CVSS 7.2CMS

CVE-2024-8379: podatność SQL injection w wtyczce Cost Calculator Builder dla WordPress

Wtyczka Cost Calculator Builder przed 3.2.29 narażona na SQL injection. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
42.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
cost calculator builder

Co wiadomo

Wtyczka Cost Calculator Builder dla WordPress w wersjach przed 3.2.29 nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL, co umożliwia atak SQL injection użytkownikom z rolą co najmniej Administratora. Luka ta może prowadzić do nieautoryzowanego dostępu do bazy danych.

Wpływ biznesowy

Atakujący z uprawnieniami administratora WordPress mogą wykorzystać tę podatność do wykonania złośliwych zapytań SQL, co może skutkować wyciekiem, modyfikacją lub usunięciem danych. Może to wpłynąć na integralność i poufność danych oraz stabilność działania serwisu opartego na WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Cost Calculator Builder do wersji 3.2.29 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników. Należy również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed SQL injection.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS