CVE-2024-9838: podatność SQL Injection w wtyczce Auto Affiliate Links dla WordPress
Podatność SQL Injection w wtyczce Auto Affiliate Links dla WordPress przed wersją 6.4.7. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 19.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- auto affiliate links
Co wiadomo
Wtyczka Auto Affiliate Links dla WordPress w wersjach przed 6.4.7 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed użyciem go w zapytaniu SQL, co umożliwia administratorom przeprowadzenie ataków typu SQL injection. Luka została oceniona na średni poziom ryzyka (CVSS 5.4).
Wpływ biznesowy
Wykorzystanie tej podatności może pozwolić administratorom na wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do niezamierzonych modyfikacji lub wycieku danych w bazie WordPress. Dla operatorów IT i właścicieli infrastruktury oznacza to konieczność szybkiego zweryfikowania wersji wtyczki i ograniczenia potencjalnych skutków ataku, zwłaszcza w środowiskach z wieloma administratorami.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Auto Affiliate Links do wersji 6.4.7 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji, należy ograniczyć uprawnienia administratorów oraz monitorować logi pod kątem podejrzanych zapytań SQL. Dodatkowo warto przeprowadzić przegląd konfiguracji i zabezpieczeń bazy danych oraz stosować zasady minimalnych uprawnień.