CVE-2024-9838: podatność SQL Injection w wtyczce Auto Affiliate Links dla WordPress

Podatność SQL Injection w wtyczce Auto Affiliate Links dla WordPress przed wersją 6.4.7. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-9838CVSS 5.4CMS

CVE-2024-9838: podatność SQL Injection w wtyczce Auto Affiliate Links dla WordPress

Podatność SQL Injection w wtyczce Auto Affiliate Links dla WordPress przed wersją 6.4.7. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
19.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
auto affiliate links

Co wiadomo

Wtyczka Auto Affiliate Links dla WordPress w wersjach przed 6.4.7 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed użyciem go w zapytaniu SQL, co umożliwia administratorom przeprowadzenie ataków typu SQL injection. Luka została oceniona na średni poziom ryzyka (CVSS 5.4).

Wpływ biznesowy

Wykorzystanie tej podatności może pozwolić administratorom na wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do niezamierzonych modyfikacji lub wycieku danych w bazie WordPress. Dla operatorów IT i właścicieli infrastruktury oznacza to konieczność szybkiego zweryfikowania wersji wtyczki i ograniczenia potencjalnych skutków ataku, zwłaszcza w środowiskach z wieloma administratorami.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Auto Affiliate Links do wersji 6.4.7 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji, należy ograniczyć uprawnienia administratorów oraz monitorować logi pod kątem podejrzanych zapytań SQL. Dodatkowo warto przeprowadzić przegląd konfiguracji i zabezpieczeń bazy danych oraz stosować zasady minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS