CVE-2024-9874: podatność SQL Injection w wtyczce Poll Maker dla WordPress

Podatność SQL Injection w wtyczce Poll Maker do WordPress umożliwia administratorom wyciek danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9874CVSS 4.9Web

CVE-2024-9874: podatność SQL Injection w wtyczce Poll Maker dla WordPress

Podatność SQL Injection w wtyczce Poll Maker do WordPress umożliwia administratorom wyciek danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.9 MEDIUM
EPSS
49.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
poll maker

Co wiadomo

Wtyczka Poll Maker dla WordPress do wersji 5.4.6 zawiera podatność na czasową SQL Injection poprzez parametr 'orderby'. Atakujący z uprawnieniami administratora mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wyciek wrażliwych danych z bazy.

Wpływ biznesowy

Podatność pozwala administratorom na nieautoryzowane rozszerzenie zapytań SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to narazić infrastrukturę na ryzyko wycieku danych i utratę integralności systemu, szczególnie w środowiskach korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Poll Maker u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS