Luka SQL Injection w wtyczce WordPress PICA Photo Gallery 1.0
Krytyczna luka SQL injection w wtyczce PICA Photo Gallery 1.0 dla WordPress umożliwia kradzież danych z bazy. Zalecane szybkie aktualizacje i monitoring.
- CVSS
- 8.8 HIGH
- EPSS
- 17.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress PICA Photo Gallery 1.0 zawiera lukę SQL injection, która pozwala nieautoryzowanym atakującym na wykonanie dowolnych zapytań SQL poprzez parametr aid. Atakujący mogą wysyłać spreparowane żądania GET, aby wykradać poufne dane z bazy, w tym dane użytkowników i zawartość tabel.
Wpływ biznesowy
Luka umożliwia atakującym dostęp do wrażliwych informacji przechowywanych w bazie danych WordPress, co może prowadzić do kradzieży danych użytkowników, eskalacji uprawnień lub dalszych ataków na infrastrukturę. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną i priorytetowo podjąć działania zabezpieczające.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki PICA Photo Gallery i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do parametrów HTTP, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.