Krytyczna luka SQL Injection w wtyczce WP-Advanced-Search dla WordPress

Wtyczka WP-Advanced-Search do WordPress ma krytyczną lukę SQL Injection. Zalecana natychmiastowa aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-9796CVSS 9.8CMS

Krytyczna luka SQL Injection w wtyczce WP-Advanced-Search dla WordPress

Wtyczka WP-Advanced-Search do WordPress ma krytyczną lukę SQL Injection. Zalecana natychmiastowa aktualizacja i monitorowanie bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
85.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp-advanced-search

Co wiadomo

Wtyczka WP-Advanced-Search w wersjach przed 3.3.9.2 nie oczyszcza i nie zabezpiecza parametru t przed użyciem w zapytaniu SQL, co umożliwia nieautoryzowanym użytkownikom przeprowadzenie ataku SQL Injection. Luka ta ma bardzo wysoki poziom zagrożenia (CVSS 9.8).

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność do wykonania złośliwych zapytań SQL, co może prowadzić do wycieku, modyfikacji lub usunięcia danych w bazie WordPressa. Może to skutkować poważnymi konsekwencjami dla integralności i poufności danych oraz stabilności serwisu. Właściciele stron korzystających z tej wtyczki powinni potraktować tę lukę jako krytyczną.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki WP-Advanced-Search i aktualizację do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć dostęp do parametrów wtyczki, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd zabezpieczeń bazy danych. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS