CVE-2024-8679: SQL Injection w wtyczce Library Management System – Manage e-Digital Books Library dla WordPress

Podatność SQL Injection w wtyczce Library Management System dla WordPress umożliwia administratorom wykradanie danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-8679CVSS 6.8Web

CVE-2024-8679: SQL Injection w wtyczce Library Management System – Manage e-Digital Books Library dla WordPress

Podatność SQL Injection w wtyczce Library Management System dla WordPress umożliwia administratorom wykradanie danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.8 MEDIUM
EPSS
35.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Library Management System – Manage e-Digital Books Library dla WordPress do wersji 3.1 włącznie jest podatna na atak SQL Injection poprzez parametr 'value' w akcji AJAX owt_lib_handler. Luka umożliwia administratorom wstrzyknięcie dodatkowych zapytań SQL i potencjalne wykradanie danych z bazy.

Wpływ biznesowy

Podatność pozwala na eskalację ataku na bazę danych przez użytkowników z uprawnieniami administratora, co może prowadzić do ujawnienia wrażliwych informacji. W środowiskach produkcyjnych wykorzystanie tej luki może skutkować naruszeniem integralności i poufności danych oraz utratą zaufania klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie najnowszej wersji zawierającej poprawkę. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych zapytań SQL. Priorytetowo traktuj audyt i zabezpieczenie systemu przed nieautoryzowanym dostępem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS