CVE-2019-25218: podatność SQL Injection w wtyczce Photo Gallery Slideshow & Masonry Tiled Gallery

Podatność SQL Injection w wtyczce WordPress Photo Gallery Slideshow & Masonry Tiled Gallery umożliwia ataki na bazę danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2019-25218CVSS 4.9Web

CVE-2019-25218: podatność SQL Injection w wtyczce Photo Gallery Slideshow & Masonry Tiled Gallery

Podatność SQL Injection w wtyczce WordPress Photo Gallery Slideshow & Masonry Tiled Gallery umożliwia ataki na bazę danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.9 MEDIUM
EPSS
38.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
photo gallery slideshow \& masonry tiled gallery

Co wiadomo

Wtyczka Photo Gallery Slideshow & Masonry Tiled Gallery dla WordPressa do wersji 1.0.3 włącznie jest podatna na atak SQL Injection poprzez parametr 'id'. Luka wynika z niewystarczającego oczyszczania danych wejściowych i braku odpowiedniego przygotowania zapytań SQL.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do wstrzyknięcia dodatkowych zapytań SQL, co umożliwia wyciągnięcie wrażliwych informacji z bazy danych. Może to prowadzić do naruszenia poufności danych oraz potencjalnych dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administratora tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS