Luka SQL Injection w wtyczce Simply Poll 1.4.1 dla WordPress
Wtyczka Simply Poll 1.4.1 dla WordPress ma poważną lukę SQL injection umożliwiającą wyciek danych z bazy. Zalecane jest pilne działanie administracyjne.
- CVSS
- 8.8 HIGH
- EPSS
- 19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Simply Poll 1.4.1 dla WordPress zawiera lukę SQL injection, która pozwala nieautoryzowanym atakującym na wyciągnięcie danych z bazy poprzez manipulację parametrem 'pollid' w żądaniach POST. Atakujący mogą wysyłać złośliwe zapytania do endpointu admin-ajax.php z akcją 'spAjaxResults', aby wykonać dowolne zapytania SQL i odczytać wrażliwe informacje z bazy WordPress.
Wpływ biznesowy
Ta luka może prowadzić do wycieku poufnych danych przechowywanych w bazie WordPress, co stanowi poważne zagrożenie dla bezpieczeństwa i prywatności. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako wysokiego ryzyka, ponieważ umożliwia ona atakującym dostęp do danych bez uwierzytelnienia, co może skutkować naruszeniem integralności i poufności systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simply Poll i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu admin-ajax.php, monitorować logi pod kątem podejrzanych zapytań zawierających parametr 'pollid' oraz priorytetyzować działania naprawcze. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli nie jest niezbędna.