CVE-2021-24151: podatność SQL Injection w wtyczce WP Editor dla WordPress
Podatność SQL Injection w wtyczce WP Editor dla WordPress umożliwia atak administratorom. Zalecana aktualizacja do wersji 1.2.7 lub nowszej.
- CVSS
- 7.2 HIGH
- EPSS
- 51.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp editor
Co wiadomo
Wtyczka WP Editor dla WordPress w wersjach przed 1.2.7 nie walidowała poprawnie pól ustawień, co umożliwiało uwierzytelnionemu administratorowi wykonanie ślepego ataku SQL Injection poprzez dowolny parametr podczas zapisywania ustawień. Luka ta została oceniona jako poważna (CVSS 7.2).
Wpływ biznesowy
Atakujący z uprawnieniami administratora może wykorzystać tę podatność do wykonania nieautoryzowanych zapytań SQL, co może prowadzić do wycieku danych lub modyfikacji bazy danych. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia integralności i poufności danych w systemach WordPress korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP Editor do wersji 1.2.7 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd konfiguracji zabezpieczeń WordPressa.