Luka SQL Injection w wtyczce KittyCatfish 2.2 dla WordPress

Wtyczka KittyCatfish 2.2 dla WordPress ma lukę SQL Injection umożliwiającą atakującym odczyt bazy danych przez parametr 'kc_ad'.
CVE-2017-20246CVSS 8.8Web

Luka SQL Injection w wtyczce KittyCatfish 2.2 dla WordPress

Wtyczka KittyCatfish 2.2 dla WordPress ma lukę SQL Injection umożliwiającą atakującym odczyt bazy danych przez parametr 'kc_ad'.

CVSS
8.8 HIGH
EPSS
19%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka KittyCatfish 2.2 dla WordPress zawiera lukę SQL Injection, która pozwala nieautoryzowanym atakującym na odczytanie zawartości bazy danych poprzez nieprawidłowo zabezpieczony parametr GET. Atakujący mogą wstrzykiwać kod SQL przez parametr 'kc_ad' w plikach base.css.php lub kittycatfish.php, wykorzystując techniki typu blind SQL Injection.

Wpływ biznesowy

Eksploatacja tej luki umożliwia atakującym dostęp do wrażliwych danych przechowywanych w bazie WordPress, co może prowadzić do wycieku informacji, naruszenia prywatności użytkowników oraz potencjalnego dalszego kompromitowania systemu. Operatorzy infrastruktury powinni traktować tę lukę jako wysokiego ryzyka ze względu na możliwość zdalnego wykorzystania bez uwierzytelnienia.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki KittyCatfish i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do podatnych plików, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień i ekspozycji serwisu. Priorytetowo traktuj działania minimalizujące ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS