Luka SQL Injection w wtyczce WordPress PICA Photo Gallery 1.0

Krytyczna luka SQL injection w wtyczce PICA Photo Gallery 1.0 dla WordPress umożliwia kradzież danych z bazy. Zalecane szybkie aktualizacje i monitoring.
CVE-2017-20247CVSS 8.8CMS

Luka SQL Injection w wtyczce WordPress PICA Photo Gallery 1.0

Krytyczna luka SQL injection w wtyczce PICA Photo Gallery 1.0 dla WordPress umożliwia kradzież danych z bazy. Zalecane szybkie aktualizacje i monitoring.

CVSS
8.8 HIGH
EPSS
17.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress PICA Photo Gallery 1.0 zawiera lukę SQL injection, która pozwala nieautoryzowanym atakującym na wykonanie dowolnych zapytań SQL poprzez parametr aid. Atakujący mogą wysyłać spreparowane żądania GET, aby wykradać poufne dane z bazy, w tym dane użytkowników i zawartość tabel.

Wpływ biznesowy

Luka umożliwia atakującym dostęp do wrażliwych informacji przechowywanych w bazie danych WordPress, co może prowadzić do kradzieży danych użytkowników, eskalacji uprawnień lub dalszych ataków na infrastrukturę. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną i priorytetowo podjąć działania zabezpieczające.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki PICA Photo Gallery i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do parametrów HTTP, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS