CVE-2019-25212: podatność SQL Injection w wtyczce video carousel slider with lightbox dla WordPress

Podatność SQL Injection w wtyczce video carousel slider with lightbox dla WordPress umożliwia administratorom wykradanie danych. Zalecane aktualizacje i monitoring.
CVE-2019-25212CVSS 4.9CMS

CVE-2019-25212: podatność SQL Injection w wtyczce video carousel slider with lightbox dla WordPress

Podatność SQL Injection w wtyczce video carousel slider with lightbox dla WordPress umożliwia administratorom wykradanie danych. Zalecane aktualizacje i monitoring.

CVSS
4.9 MEDIUM
EPSS
39.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
video carousel slider with lightbox

Co wiadomo

Wtyczka video carousel slider with lightbox dla WordPress do wersji 1.0.6 włącznie jest podatna na atak SQL Injection poprzez parametr 'id'. Luka wynika z niewystarczającego oczyszczania danych wejściowych i pozwala administratorom na wstrzyknięcie dodatkowych zapytań SQL.

Wpływ biznesowy

Podatność umożliwia użytkownikom z uprawnieniami administratora wykradanie wrażliwych danych z bazy danych WordPress, co może prowadzić do naruszenia poufności informacji i potencjalnych szkód dla reputacji firmy. Atak wymaga dostępu administracyjnego, więc ryzyko jest ograniczone do już zaufanych użytkowników, jednak nadal stanowi poważne zagrożenie dla integralności systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp administracyjny do zaufanych osób, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt uprawnień użytkowników. Regularne przeglądy i aktualizacje wtyczek zwiększają bezpieczeństwo środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS