CVE-2024-9022: podatność SQL Injection w wtyczce TS Poll dla WordPress

Wtyczka TS Poll do WordPress ma podatność SQL Injection (CVE-2024-9022). Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-9022CVSS 7.2Web

CVE-2024-9022: podatność SQL Injection w wtyczce TS Poll dla WordPress

Wtyczka TS Poll do WordPress ma podatność SQL Injection (CVE-2024-9022). Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
58.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
ts poll

Co wiadomo

Wtyczka TS Poll dla WordPress (wersje do 2.4.0 włącznie) jest podatna na SQL Injection poprzez parametr 'orderby'. Luka pozwala administratorom na wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z wtyczki TS Poll, umożliwiając osobom z uprawnieniami administratora dostęp do poufnych informacji. Może to skutkować naruszeniem integralności i poufności danych oraz utratą zaufania użytkowników. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją priorytetyzować.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki TS Poll u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administratora tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć dodatkowe zabezpieczenia bazy danych. Regularne przeglądy i audyty bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS