CVE-2024-9770: podatność SQL Injection w wtyczce WP-Recall dla WordPress
Podatność SQL Injection w wtyczce WP-Recall dla WordPress przed wersją 16.26.12. Zalecana aktualizacja i monitoring bezpieczeństwa.
- CVSS
- 4.7 MEDIUM
- EPSS
- 22.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp-recall
Co wiadomo
Wtyczka WP-Recall dla WordPress w wersjach przed 16.26.12 nie oczyszcza i nie zabezpiecza odpowiednio parametru przed użyciem go w zapytaniu SQL, co umożliwia administratorom wykonanie ataków SQL Injection. Luka została oceniona jako średniego ryzyka z wynikiem CVSS 4.7.
Wpływ biznesowy
Wykorzystanie tej podatności może prowadzić do nieautoryzowanego wykonania zapytań SQL, co zagraża integralności i poufności danych w systemie CMS. Administratorzy stron korzystających z WP-Recall powinni zwrócić uwagę na możliwość manipulacji bazą danych, co może skutkować utratą danych lub eskalacją uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP-Recall do wersji 16.26.12 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp administratorów do wtyczki oraz monitorować logi pod kątem podejrzanych zapytań SQL. Warto również przeprowadzić audyt bezpieczeństwa i ocenić ekspozycję systemu.