CVE-2024-8484: podatność SQL Injection w wtyczce REST API TO MiniProgram dla WordPress
Wtyczka REST API TO MiniProgram dla WordPress ma podatność SQL Injection w parametrze 'order', umożliwiającą wyciek danych. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.5 HIGH
- EPSS
- 88.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- rest api to miniprogram
Co wiadomo
Wtyczka REST API TO MiniProgram dla WordPress do wersji 4.7.1 włącznie zawiera podatność SQL Injection w parametrze 'order' endpointu /wp-json/watch-life-net/v1/comment/getcomments. Brak odpowiedniego oczyszczenia i przygotowania zapytania SQL umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa danych przechowywanych w bazie WordPress, umożliwiając atakującym dostęp do wrażliwych informacji bez uwierzytelnienia. Może to prowadzić do wycieku danych klientów, naruszenia prywatności oraz utraty zaufania do usług. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki REST API TO MiniProgram i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do podatnego endpointu, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć zastosowanie zapór aplikacyjnych (WAF) blokujących próby SQL Injection. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i ocenić ekspozycję systemu.