CVE-2024-9831: podatność SQL injection w wtyczce Taskbuilder dla WordPress
Wtyczka Taskbuilder przed 3.0.9 umożliwia SQL injection przez nieprawidłową obsługę parametrów. Zalecana aktualizacja i monitoring.
- CVSS
- 7.2 HIGH
- EPSS
- 38.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- taskbuilder
Co wiadomo
Wtyczka Taskbuilder dla WordPress w wersjach przed 3.0.9 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed użyciem go w zapytaniu SQL, co umożliwia administratorom przeprowadzenie ataków SQL injection. Luka ta ma ocenę ważności 7.2 (wysoka).
Wpływ biznesowy
Podatność ta może pozwolić administratorom na wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do manipulacji danymi lub naruszenia integralności bazy danych. W środowiskach korzystających z wtyczki Taskbuilder istnieje ryzyko eskalacji uprawnień i potencjalnych szkód w danych. Zaleca się szybkie zweryfikowanie wersji wtyczki i podjęcie działań naprawczych.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki Taskbuilder i zaktualizować ją do wersji 3.0.9 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp administracyjny oraz monitorować logi pod kątem podejrzanych zapytań SQL. Zaleca się również przegląd konfiguracji i wdrożenie zasad minimalizacji uprawnień.