CVE-2019-25212: podatność SQL Injection w wtyczce video carousel slider with lightbox dla WordPress
Podatność SQL Injection w wtyczce video carousel slider with lightbox dla WordPress umożliwia administratorom wykradanie danych. Zalecane aktualizacje i monitoring.
- CVSS
- 4.9 MEDIUM
- EPSS
- 39.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- video carousel slider with lightbox
Co wiadomo
Wtyczka video carousel slider with lightbox dla WordPress do wersji 1.0.6 włącznie jest podatna na atak SQL Injection poprzez parametr 'id'. Luka wynika z niewystarczającego oczyszczania danych wejściowych i pozwala administratorom na wstrzyknięcie dodatkowych zapytań SQL.
Wpływ biznesowy
Podatność umożliwia użytkownikom z uprawnieniami administratora wykradanie wrażliwych danych z bazy danych WordPress, co może prowadzić do naruszenia poufności informacji i potencjalnych szkód dla reputacji firmy. Atak wymaga dostępu administracyjnego, więc ryzyko jest ograniczone do już zaufanych użytkowników, jednak nadal stanowi poważne zagrożenie dla integralności systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp administracyjny do zaufanych osób, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt uprawnień użytkowników. Regularne przeglądy i aktualizacje wtyczek zwiększają bezpieczeństwo środowiska WordPress.