Luka SQL Injection w wtyczce Taskbuilder dla WordPress

Wtyczka Taskbuilder przed 3.0.5 umożliwia SQL Injection przez parametr 'load_orders'. Zalecana aktualizacja do wersji 3.0.5 lub nowszej.
CVE-2024-9828CVSS 4.1CMS

Luka SQL Injection w wtyczce Taskbuilder dla WordPress

Wtyczka Taskbuilder przed 3.0.5 umożliwia SQL Injection przez parametr 'load_orders'. Zalecana aktualizacja do wersji 3.0.5 lub nowszej.

CVSS
4.1 MEDIUM
EPSS
39.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
taskbuilder

Co wiadomo

Wtyczka Taskbuilder dla WordPress w wersjach przed 3.0.5 nie sanitizuje poprawnie danych użytkownika w parametrze 'load_orders', co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataku SQL Injection. Luka ma średnią ocenę ryzyka CVSS 4.1.

Wpływ biznesowy

Atak SQL Injection może prowadzić do nieautoryzowanego dostępu lub modyfikacji danych w bazie, co zagraża integralności i poufności informacji. W środowiskach CMS opartych na WordPress, gdzie wtyczka Taskbuilder jest używana, istnieje ryzyko wykorzystania tej luki przez uprawnionych użytkowników, co może skutkować poważnymi konsekwencjami dla bezpieczeństwa i stabilności systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Taskbuilder i aktualizację do wersji 3.0.5 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji wymagających wysokich uprawnień oraz monitorować logi systemowe pod kątem podejrzanej aktywności związanej z parametrem 'load_orders'.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS