CVE-2024-9770: podatność SQL Injection w wtyczce WP-Recall dla WordPress

Podatność SQL Injection w wtyczce WP-Recall dla WordPress przed wersją 16.26.12. Zalecana aktualizacja i monitoring bezpieczeństwa.
CVE-2024-9770CVSS 4.7CMS

CVE-2024-9770: podatność SQL Injection w wtyczce WP-Recall dla WordPress

Podatność SQL Injection w wtyczce WP-Recall dla WordPress przed wersją 16.26.12. Zalecana aktualizacja i monitoring bezpieczeństwa.

CVSS
4.7 MEDIUM
EPSS
22.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp-recall

Co wiadomo

Wtyczka WP-Recall dla WordPress w wersjach przed 16.26.12 nie oczyszcza i nie zabezpiecza odpowiednio parametru przed użyciem go w zapytaniu SQL, co umożliwia administratorom wykonanie ataków SQL Injection. Luka została oceniona jako średniego ryzyka z wynikiem CVSS 4.7.

Wpływ biznesowy

Wykorzystanie tej podatności może prowadzić do nieautoryzowanego wykonania zapytań SQL, co zagraża integralności i poufności danych w systemie CMS. Administratorzy stron korzystających z WP-Recall powinni zwrócić uwagę na możliwość manipulacji bazą danych, co może skutkować utratą danych lub eskalacją uprawnień.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WP-Recall do wersji 16.26.12 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp administratorów do wtyczki oraz monitorować logi pod kątem podejrzanych zapytań SQL. Warto również przeprowadzić audyt bezpieczeństwa i ocenić ekspozycję systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS