Luka SQL Injection w wtyczce Simply Poll 1.4.1 dla WordPress

Wtyczka Simply Poll 1.4.1 dla WordPress ma poważną lukę SQL injection umożliwiającą wyciek danych z bazy. Zalecane jest pilne działanie administracyjne.
CVE-2016-20062CVSS 8.8Web

Luka SQL Injection w wtyczce Simply Poll 1.4.1 dla WordPress

Wtyczka Simply Poll 1.4.1 dla WordPress ma poważną lukę SQL injection umożliwiającą wyciek danych z bazy. Zalecane jest pilne działanie administracyjne.

CVSS
8.8 HIGH
EPSS
19%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Simply Poll 1.4.1 dla WordPress zawiera lukę SQL injection, która pozwala nieautoryzowanym atakującym na wyciągnięcie danych z bazy poprzez manipulację parametrem 'pollid' w żądaniach POST. Atakujący mogą wysyłać złośliwe zapytania do endpointu admin-ajax.php z akcją 'spAjaxResults', aby wykonać dowolne zapytania SQL i odczytać wrażliwe informacje z bazy WordPress.

Wpływ biznesowy

Ta luka może prowadzić do wycieku poufnych danych przechowywanych w bazie WordPress, co stanowi poważne zagrożenie dla bezpieczeństwa i prywatności. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako wysokiego ryzyka, ponieważ umożliwia ona atakującym dostęp do danych bez uwierzytelnienia, co może skutkować naruszeniem integralności i poufności systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simply Poll i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu admin-ajax.php, monitorować logi pod kątem podejrzanych zapytań zawierających parametr 'pollid' oraz priorytetyzować działania naprawcze. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli nie jest niezbędna.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS