CVE-2021-24151: podatność SQL Injection w wtyczce WP Editor dla WordPress

Podatność SQL Injection w wtyczce WP Editor dla WordPress umożliwia atak administratorom. Zalecana aktualizacja do wersji 1.2.7 lub nowszej.
CVE-2021-24151CVSS 7.2CMS

CVE-2021-24151: podatność SQL Injection w wtyczce WP Editor dla WordPress

Podatność SQL Injection w wtyczce WP Editor dla WordPress umożliwia atak administratorom. Zalecana aktualizacja do wersji 1.2.7 lub nowszej.

CVSS
7.2 HIGH
EPSS
51.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp editor

Co wiadomo

Wtyczka WP Editor dla WordPress w wersjach przed 1.2.7 nie walidowała poprawnie pól ustawień, co umożliwiało uwierzytelnionemu administratorowi wykonanie ślepego ataku SQL Injection poprzez dowolny parametr podczas zapisywania ustawień. Luka ta została oceniona jako poważna (CVSS 7.2).

Wpływ biznesowy

Atakujący z uprawnieniami administratora może wykorzystać tę podatność do wykonania nieautoryzowanych zapytań SQL, co może prowadzić do wycieku danych lub modyfikacji bazy danych. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia integralności i poufności danych w systemach WordPress korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WP Editor do wersji 1.2.7 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd konfiguracji zabezpieczeń WordPressa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS