CVE-2015-10146: podatność SQL Injection w wtyczce Thumbnail Slider With Lightbox dla WordPress

Podatność SQL Injection w wtyczce WordPress Thumbnail Slider With Lightbox umożliwia administratorom wyciek danych. Zalecana szybka aktualizacja i monitoring.
CVE-2015-10146CVSS 4.9CMS

CVE-2015-10146: podatność SQL Injection w wtyczce Thumbnail Slider With Lightbox dla WordPress

Podatność SQL Injection w wtyczce WordPress Thumbnail Slider With Lightbox umożliwia administratorom wyciek danych. Zalecana szybka aktualizacja i monitoring.

CVSS
4.9 MEDIUM
EPSS
19.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
thumbnail slider with lightbox

Co wiadomo

Wtyczka Thumbnail Slider With Lightbox dla WordPress do wersji 1.0.4 włącznie zawiera podatność SQL Injection w parametrze 'id', umożliwiającą administratorom wstrzyknięcie dodatkowych zapytań SQL. Problem wynika z niewystarczającego oczyszczania danych wejściowych i braku odpowiedniego przygotowania zapytań SQL.

Wpływ biznesowy

Podatność pozwala użytkownikom z uprawnieniami administratora na wyciąganie wrażliwych danych z bazy danych poprzez modyfikację zapytań SQL. Może to prowadzić do wycieku informacji, co stanowi zagrożenie dla integralności i poufności danych w środowisku WordPress. Operatorzy powinni traktować tę lukę jako istotną, zwłaszcza w przypadku stron z wieloma administratorami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć audyt uprawnień użytkowników. Priorytetem jest minimalizacja ryzyka poprzez kontrolę dostępu i aktualizację oprogramowania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS