Krytyczna luka SQL Injection w wtyczce Kento Post View Counter dla WordPress

Wtyczka Kento Post View Counter do WordPressa ma krytyczną lukę SQL Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2016-15040CVSS 9.8Web

Krytyczna luka SQL Injection w wtyczce Kento Post View Counter dla WordPress

Wtyczka Kento Post View Counter do WordPressa ma krytyczną lukę SQL Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
42.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
kento-post-view-counter

Co wiadomo

Wtyczka Kento Post View Counter do WordPressa w wersjach do 2.8 włącznie jest podatna na atak SQL Injection poprzez parametr 'kento_pvc_geo'. Luka wynika z niewystarczającego zabezpieczenia zapytań SQL, co pozwala nieautoryzowanym atakującym na wykradanie danych z bazy.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wstrzyknięcia złośliwych zapytań SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Właściciele stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną, gdyż może ona zagrozić integralności i poufności danych oraz stabilności serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp do parametrów wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i zabezpieczyć bazę danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS