CVE-2015-10146: podatność SQL Injection w wtyczce Thumbnail Slider With Lightbox dla WordPress
Podatność SQL Injection w wtyczce WordPress Thumbnail Slider With Lightbox umożliwia administratorom wyciek danych. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 4.9 MEDIUM
- EPSS
- 19.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- thumbnail slider with lightbox
Co wiadomo
Wtyczka Thumbnail Slider With Lightbox dla WordPress do wersji 1.0.4 włącznie zawiera podatność SQL Injection w parametrze 'id', umożliwiającą administratorom wstrzyknięcie dodatkowych zapytań SQL. Problem wynika z niewystarczającego oczyszczania danych wejściowych i braku odpowiedniego przygotowania zapytań SQL.
Wpływ biznesowy
Podatność pozwala użytkownikom z uprawnieniami administratora na wyciąganie wrażliwych danych z bazy danych poprzez modyfikację zapytań SQL. Może to prowadzić do wycieku informacji, co stanowi zagrożenie dla integralności i poufności danych w środowisku WordPress. Operatorzy powinni traktować tę lukę jako istotną, zwłaszcza w przypadku stron z wieloma administratorami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć audyt uprawnień użytkowników. Priorytetem jest minimalizacja ryzyka poprzez kontrolę dostępu i aktualizację oprogramowania.