Luka SQL Injection w wtyczce Easy Testimonial Slider and Form dla WordPress
Podatność SQL Injection w wtyczce Easy Testimonial Slider and Form dla WordPress umożliwia administratorom wykradanie danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 19.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- easy testimonial slider and form
Co wiadomo
Wtyczka Easy Testimonial Slider and Form do WordPressa w wersjach do 1.0.2 włącznie jest podatna na atak SQL Injection poprzez parametr 'id'. Luka wynika z niewystarczającego oczyszczania danych wejściowych i pozwala administratorom na wstrzyknięcie dodatkowych zapytań SQL.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykradania wrażliwych danych z bazy danych, co może prowadzić do naruszenia poufności informacji i potencjalnych szkód dla reputacji firmy. Właściciele infrastruktury powinni zwrócić uwagę na możliwość eskalacji zagrożeń w środowiskach WordPress korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych zapytań SQL. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.