Krytyczna luka SQL Injection w wtyczce WP Easy Gallery do WordPress

Wtyczka WP Easy Gallery do WordPress ma krytyczną lukę SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-8436CVSS 9.9Web

Krytyczna luka SQL Injection w wtyczce WP Easy Gallery do WordPress

Wtyczka WP Easy Gallery do WordPress ma krytyczną lukę SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.9 CRITICAL
EPSS
38.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp easy gallery

Co wiadomo

Wtyczka WP Easy Gallery do WordPressa jest podatna na atak SQL Injection poprzez parametry 'edit_imageId' i 'edit_imageDelete' we wszystkich wersjach do 4.8.5 włącznie. Luka umożliwia uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym wykonanie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie WordPressa, co stanowi poważne zagrożenie dla poufności informacji. Może to skutkować naruszeniem danych klientów, utratą zaufania oraz potencjalnymi konsekwencjami prawnymi dla właścicieli serwisów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Easy Gallery u dostawcy oraz ich szybkie zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do funkcji edycji obrazów do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków zapobiegawczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS