Luka SQL Injection w wtyczce Easy Testimonial Slider and Form dla WordPress

Podatność SQL Injection w wtyczce Easy Testimonial Slider and Form dla WordPress umożliwia administratorom wykradanie danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2015-10147CVSS 4.9CMS

Luka SQL Injection w wtyczce Easy Testimonial Slider and Form dla WordPress

Podatność SQL Injection w wtyczce Easy Testimonial Slider and Form dla WordPress umożliwia administratorom wykradanie danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.9 MEDIUM
EPSS
19.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
easy testimonial slider and form

Co wiadomo

Wtyczka Easy Testimonial Slider and Form do WordPressa w wersjach do 1.0.2 włącznie jest podatna na atak SQL Injection poprzez parametr 'id'. Luka wynika z niewystarczającego oczyszczania danych wejściowych i pozwala administratorom na wstrzyknięcie dodatkowych zapytań SQL.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykradania wrażliwych danych z bazy danych, co może prowadzić do naruszenia poufności informacji i potencjalnych szkód dla reputacji firmy. Właściciele infrastruktury powinni zwrócić uwagę na możliwość eskalacji zagrożeń w środowiskach WordPress korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych zapytań SQL. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS