CVE-2024-8484: podatność SQL Injection w wtyczce REST API TO MiniProgram dla WordPress

Wtyczka REST API TO MiniProgram dla WordPress ma podatność SQL Injection w parametrze 'order', umożliwiającą wyciek danych. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-8484CVSS 7.5Web

CVE-2024-8484: podatność SQL Injection w wtyczce REST API TO MiniProgram dla WordPress

Wtyczka REST API TO MiniProgram dla WordPress ma podatność SQL Injection w parametrze 'order', umożliwiającą wyciek danych. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.5 HIGH
EPSS
88.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
rest api to miniprogram

Co wiadomo

Wtyczka REST API TO MiniProgram dla WordPress do wersji 4.7.1 włącznie zawiera podatność SQL Injection w parametrze 'order' endpointu /wp-json/watch-life-net/v1/comment/getcomments. Brak odpowiedniego oczyszczenia i przygotowania zapytania SQL umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa danych przechowywanych w bazie WordPress, umożliwiając atakującym dostęp do wrażliwych informacji bez uwierzytelnienia. Może to prowadzić do wycieku danych klientów, naruszenia prywatności oraz utraty zaufania do usług. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki REST API TO MiniProgram i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do podatnego endpointu, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć zastosowanie zapór aplikacyjnych (WAF) blokujących próby SQL Injection. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i ocenić ekspozycję systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS