WordPress Plugin Google Review Slider 6.1 - podatność na czasową ślepą SQL Injection

Podatność SQL Injection w wtyczce Google Review Slider 6.1 dla WordPress umożliwia atakującym wyciek danych przez parametr 'tid'. Sprawdź zalecenia bezpieczeństwa.
CVE-2019-25745CVSS 8.8CMS

WordPress Plugin Google Review Slider 6.1 - podatność na czasową ślepą SQL Injection

Podatność SQL Injection w wtyczce Google Review Slider 6.1 dla WordPress umożliwia atakującym wyciek danych przez parametr 'tid'. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
17.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Google Review Slider w wersji 6.1 zawiera podatność na czasową ślepą SQL Injection, umożliwiającą nieautoryzowanym atakującym manipulację zapytaniami do bazy danych przez parametr 'tid'. Atakujący mogą wysyłać złośliwe żądania GET do panelu administracyjnego, aby wydobyć wrażliwe informacje z bazy danych.

Wpływ biznesowy

Ta poważna luka bezpieczeństwa (CVSS 8.8) może prowadzić do wycieku poufnych danych z bazy WordPress, co zagraża integralności i poufności informacji. Operatorzy CMS powinni traktować tę podatność jako wysokie ryzyko, ponieważ umożliwia ona atakującym dostęp do danych bez uwierzytelnienia, co może skutkować poważnymi konsekwencjami dla reputacji i zgodności z regulacjami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Google Review Slider i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych żądań z parametrem 'tid' oraz priorytetyzować działania naprawcze. Regularne przeglądy bezpieczeństwa i minimalizacja ekspozycji systemu są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS