Luka SQL Injection w wtyczce Answer My Question 1.3 dla WordPress

Wtyczka Answer My Question 1.3 dla WordPress ma lukę SQL injection umożliwiającą wykradanie danych. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2016-20073CVSS 8.8Web

Luka SQL Injection w wtyczce Answer My Question 1.3 dla WordPress

Wtyczka Answer My Question 1.3 dla WordPress ma lukę SQL injection umożliwiającą wykradanie danych. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.8 HIGH
EPSS
19.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Answer My Question 1.3 dla WordPress zawiera lukę SQL injection, która umożliwia nieautoryzowanym atakującym wykonanie dowolnych zapytań SQL poprzez parametr POST 'id'. Atakujący mogą wykorzystać tę lukę do wykradzenia wrażliwych danych z bazy, w tym terminów WordPress i konfiguracji.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, umożliwiając atakującym dostęp do poufnych informacji z bazy danych. Może to prowadzić do naruszenia integralności i poufności danych, a także dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako wysokiego priorytetu do zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Answer My Question i jej instalację. W przypadku braku łatki, należy ograniczyć dostęp do endpointu modal.php, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć zastosowanie zapór aplikacyjnych (WAF). Priorytetem jest szybka identyfikacja i eliminacja ryzyka związanego z tą luką.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS