Luka SQL Injection w widgecie Most Popular Posts dla WordPress

Krytyczna luka SQL Injection w widgecie Most Popular Posts dla WordPress do wersji 0.8. Zalecana aktualizacja do wersji 0.9 w celu zabezpieczenia strony.
CVE-2015-10124CVSS 6.3Web

Luka SQL Injection w widgecie Most Popular Posts dla WordPress

Krytyczna luka SQL Injection w widgecie Most Popular Posts dla WordPress do wersji 0.8. Zalecana aktualizacja do wersji 0.9 w celu zabezpieczenia strony.

CVSS
6.3 MEDIUM
EPSS
43.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
most popular posts widget

Co wiadomo

W widgecie Most Popular Posts dla WordPress do wersji 0.8 wykryto krytyczną lukę umożliwiającą zdalny atak SQL Injection poprzez funkcje add_views/show_views w pliku functions.php. Problem ten został załatany w wersji 0.9.

Wpływ biznesowy

Luka pozwala na zdalne wstrzyknięcie kodu SQL, co może prowadzić do nieautoryzowanego dostępu do danych lub ich modyfikacji. Operatorzy stron korzystających z tego widgetu powinni traktować tę podatność poważnie, gdyż może ona zagrozić integralności i poufności danych oraz stabilności serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie widgecie Most Popular Posts do wersji 0.9 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć dostęp do funkcji podatnych na atak, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd zabezpieczeń bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS