WP AutoSuggest 0.24 podatny na SQL Injection umożliwiający wyciek danych
Wtyczka WP AutoSuggest 0.24 ma lukę SQL Injection umożliwiającą atakującym wyciągnięcie danych z bazy WordPress. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.8 HIGH
- EPSS
- 26.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP AutoSuggest w wersji 0.24 zawiera lukę SQL Injection, która pozwala nieautoryzowanym atakującym na wykonanie dowolnych zapytań SQL poprzez parametr wpas_keys. Atakujący mogą wysyłać spreparowane żądania GET do autosuggest.php, aby wyciągnąć wrażliwe dane z bazy WordPressa.
Wpływ biznesowy
Luka ta może prowadzić do ujawnienia poufnych informacji z bazy danych WordPress, w tym treści postów i innych danych przechowywanych w tabelach. Może to skutkować naruszeniem prywatności, utratą integralności danych oraz potencjalnym dalszymi atakami na infrastrukturę. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka ze względu na jej możliwość zdalnego wykorzystania bez uwierzytelnienia.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP AutoSuggest i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do pliku autosuggest.php, monitorować logi serwera pod kątem podejrzanych żądań z parametrem wpas_keys oraz rozważyć wdrożenie reguł zapory aplikacji webowej (WAF) blokujących podejrzane zapytania SQL. Priorytetowo traktuj audyt i zabezpieczenie baz danych WordPress.