SQL Injection w wtyczce Product Catalog 8 1.2 dla WordPress
Podatność SQL injection w wtyczce Product Catalog 8 1.2 umożliwia atakującym wykradanie danych z WordPress. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.8 HIGH
- EPSS
- 19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Product Catalog 8 1.2 dla WordPress zawiera podatność SQL injection, która pozwala nieautoryzowanym atakującym na wykonanie dowolnych zapytań SQL poprzez parametr selectedCategory. Atakujący mogą wysyłać żądania POST do endpointu admin-ajax.php z akcją UpdateCategoryList, aby wyciągnąć wrażliwe dane z bazy WordPress.
Wpływ biznesowy
Podatność umożliwia atakującym dostęp do poufnych informacji przechowywanych w bazie danych WordPress, co może prowadzić do wycieku danych, naruszenia integralności oraz potencjalnego przejęcia kontroli nad serwisem. Właściciele infrastruktury powinni traktować tę lukę jako krytyczną ze względu na wysokie ryzyko eksploatacji i wpływ na bezpieczeństwo danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Product Catalog 8 1.2 i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu admin-ajax.php, monitorować logi pod kątem podejrzanych żądań POST z parametrem selectedCategory oraz priorytetyzować działania naprawcze. Dodatkowo warto rozważyć wprowadzenie mechanizmów zapobiegających SQL injection, takich jak filtrowanie i parametryzacja zapytań.