Menu

CVE-2024-11269 — Injection SQL

Plugin WordPress AHAthat — Découverte par Seckhmet

Informations sur la vulnérabilité

Identifiant CVECVE-2024-11269
TypeInjection SQL (SQLi)
Composant affectéPlugin WordPress AHAthat
Vecteur CVSSCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Score CVSS6.5 — Medium
Découverte parSeckhmet

Description

Une injection SQL a été découverte dans le plugin WordPress AHAthat. Contrairement à d'autres CVE de ce plugin, celle-ci est exploitable avec de simples privilèges utilisateur (PR:L), ce qui élargit significativement la surface d'attaque.

Un utilisateur WordPress lambda peut ainsi exfiltrer des données confidentielles depuis la base de données, incluant potentiellement des données personnelles, des credentials hashés ou des informations métier sensibles.

Analyse CVSS

  • AV:N — Vecteur réseau : exploitable à distance
  • AC:L — Faible complexité
  • PR:L — Privilèges faibles suffisants (simple utilisateur)
  • UI:N — Aucune interaction utilisateur requise
  • C:H — Impact critique sur la confidentialité

Recommandations

Mettre à jour le plugin AHAthat immédiatement. Limiter le nombre de comptes utilisateurs actifs sur vos installations WordPress. Monitorer les requêtes SQL anormales via une surveillance continue.