Kritische SQL Injection Lücke in wpDataTables Plugin für WordPress entdeckt

Eine kritische Sicherheitslücke wurde im wpDataTables Plugin für WordPress entdeckt. Das Plugin, das für die Erstellung dynamischer Tabellen und Diagramme genutzt wird, ist in den Versionen bis einschließlich 6.3.1 von einer SQL-Injection-Schwachstelle betroffen. Diese Schwachstelle wird mit CVSS Score 10/10 als äußerst schwerwiegend eingestuft und trägt die CVE-Nummer CVE-2024-3820.

Die Sicherheitslücke ermöglicht es einem unauthentifizierten Angreifer, durch den ‘id_key’-Parameter der wdt_delete_table_row AJAX-Aktion zusätzliche SQL-Befehle in bestehende SQL-Abfragen einzufügen. Dies geschieht aufgrund unzureichender Escape-Sequenzen und unzureichender Vorbereitung der bestehenden SQL-Abfragen. Dadurch können Angreifer sensible Informationen aus der Datenbank extrahieren.

Benutzern des wpDataTables Plugins wird dringend empfohlen, auf die Version 6.3.2 oder eine neuere, gepatchte Version zu aktualisieren, um diese Sicherheitslücke zu schließen. Es ist von höchster Wichtigkeit, dass Website-Betreiber, die dieses Plugin nutzen, schnellstmöglich die Updates durchführen, um ihre Datenbanken vor potenziellen Angriffen zu schützen.

SQL-Injection-Schwachstellen zählen zu den schwerwiegendsten Sicherheitslücken, da sie Angreifern ermöglichen, direkten Zugriff auf die Datenbank zu erlangen und sensible Informationen zu extrahieren. Diese Art von Angriff kann erhebliche Schäden verursachen, einschließlich Datenverlust und Kompromittierung von Benutzerinformationen.

Related Posts

Zerstörerische Malware macht 600.000 Router unbrauchbar

Black Lotus Labs hat einen massiven Cyberangriff aufgedeckt, bei dem über 600.000 Small Office/Home Office (SOHO) Router eines einzigen Internetdienstanbieters (ISP) in einem Zeitraum von 72 Stunden zwischen dem 25. und 27. Oktober offline genommen wurden. Diese Geräte wurden durch den Angriff dauerhaft unbrauchbar und erforderten einen Hardwareaustausch. Öffentliche Scan-Daten bestätigten den plötzlichen Verlust von 49 % aller Modems im autonomen System (ASN) des betroffenen ISPs während dieses Zeitraums.

Read More

CISA warnt vor Exploit für Linux Privilege Escalation Schwachstelle

Die CISA warnt vor der Ausnutzung einer schwerwiegende Use-After-Free Schwachstelle im netfilter: nf_tables-Komponente des Linux Kernels. Die Sicherheitslücke CVE-2024-1086 ermöglicht es einem lokalen Angreifer, durch Ausnutzung der nft_verdict_init() Funktion eine Privilegieneskalation zu erreichen. Diese Funktion erlaubt positive Werte als Drop-Fehler innerhalb des Hook-Urteils, was zu einer doppelten Freigabe-Vulnerabilität führen kann, wenn NF_DROP mit einem Drop-Fehler ausgegeben wird, der NF_ACCEPT ähnelt.

Read More

Mehrere DoS-Schwachstellen in NGINX HTTP/3 QUIC gefunden

Am 29. Mai 2024 wurden mehrere Sicherheitslücken in der HTTP/3 QUIC Implementierung von NGINX entdeckt und dokumentiert. Diese Schwachstellen betreffen sowohl NGINX Plus als auch die Open Source Version und wurden inzwischen durch Updates behoben.

Read More