CVE-2024-9831: podatność SQL injection w wtyczce Taskbuilder dla WordPress

Wtyczka Taskbuilder przed 3.0.9 umożliwia SQL injection przez nieprawidłową obsługę parametrów. Zalecana aktualizacja i monitoring.
CVE-2024-9831CVSS 7.2CMS

CVE-2024-9831: podatność SQL injection w wtyczce Taskbuilder dla WordPress

Wtyczka Taskbuilder przed 3.0.9 umożliwia SQL injection przez nieprawidłową obsługę parametrów. Zalecana aktualizacja i monitoring.

CVSS
7.2 HIGH
EPSS
38.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
taskbuilder

Co wiadomo

Wtyczka Taskbuilder dla WordPress w wersjach przed 3.0.9 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed użyciem go w zapytaniu SQL, co umożliwia administratorom przeprowadzenie ataków SQL injection. Luka ta ma ocenę ważności 7.2 (wysoka).

Wpływ biznesowy

Podatność ta może pozwolić administratorom na wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do manipulacji danymi lub naruszenia integralności bazy danych. W środowiskach korzystających z wtyczki Taskbuilder istnieje ryzyko eskalacji uprawnień i potencjalnych szkód w danych. Zaleca się szybkie zweryfikowanie wersji wtyczki i podjęcie działań naprawczych.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki Taskbuilder i zaktualizować ją do wersji 3.0.9 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp administracyjny oraz monitorować logi pod kątem podejrzanych zapytań SQL. Zaleca się również przegląd konfiguracji i wdrożenie zasad minimalizacji uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS