V pluginu GeoDirectory byla 3. září zveřejněna nová kritická neautentizovaná SQL Injection. Útočník nepotřebuje WordPress účet ani interakci uživatele; zranitelnost je vzdáleně dostupná a může umožnit manipulaci s databázovými dotazy a získání citlivých dat. CVSS je 9,3/10.
Postižené jsou všechny verze do 2.8.174 včetně. Patchstack jako CNA uvádí jako opravenou verzi 2.8.175 a doporučuje aktualizovat minimálně na tuto verzi.
Doporučuji tedy okamžitě aktualizovat GeoDirectory na 2.8.175 nebo novější. U webů, kde byla zranitelná verze veřejně dostupná, bych současně prošel access/error logy kvůli neobvyklým požadavkům a SQL chybám a zkontroloval databázi na neočekávané změny. K datu zveřejnění není CVE vedeno v CISA KEV a dostupné zdroje zatím neuvádějí potvrzenou aktivní exploitaci.
