Luka SQL Injection w wtyczce KittyCatfish 2.2 dla WordPress
Wtyczka KittyCatfish 2.2 dla WordPress ma lukę SQL Injection umożliwiającą atakującym odczyt bazy danych przez parametr 'kc_ad'.
- CVSS
- 8.8 HIGH
- EPSS
- 19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka KittyCatfish 2.2 dla WordPress zawiera lukę SQL Injection, która pozwala nieautoryzowanym atakującym na odczytanie zawartości bazy danych poprzez nieprawidłowo zabezpieczony parametr GET. Atakujący mogą wstrzykiwać kod SQL przez parametr 'kc_ad' w plikach base.css.php lub kittycatfish.php, wykorzystując techniki typu blind SQL Injection.
Wpływ biznesowy
Eksploatacja tej luki umożliwia atakującym dostęp do wrażliwych danych przechowywanych w bazie WordPress, co może prowadzić do wycieku informacji, naruszenia prywatności użytkowników oraz potencjalnego dalszego kompromitowania systemu. Operatorzy infrastruktury powinni traktować tę lukę jako wysokiego ryzyka ze względu na możliwość zdalnego wykorzystania bez uwierzytelnienia.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki KittyCatfish i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do podatnych plików, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień i ekspozycji serwisu. Priorytetowo traktuj działania minimalizujące ryzyko wykorzystania tej luki.