CVE-2019-25218: podatność SQL Injection w wtyczce Photo Gallery Slideshow & Masonry Tiled Gallery
Podatność SQL Injection w wtyczce WordPress Photo Gallery Slideshow & Masonry Tiled Gallery umożliwia ataki na bazę danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 38.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- photo gallery slideshow \& masonry tiled gallery
Co wiadomo
Wtyczka Photo Gallery Slideshow & Masonry Tiled Gallery dla WordPressa do wersji 1.0.3 włącznie jest podatna na atak SQL Injection poprzez parametr 'id'. Luka wynika z niewystarczającego oczyszczania danych wejściowych i braku odpowiedniego przygotowania zapytań SQL.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do wstrzyknięcia dodatkowych zapytań SQL, co umożliwia wyciągnięcie wrażliwych informacji z bazy danych. Może to prowadzić do naruszenia poufności danych oraz potencjalnych dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administratora tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt uprawnień użytkowników.