CVE-2021-4450: podatność na ślepą SQL Injection w wtyczce Post Grid dla WordPress

Wtyczka Post Grid dla WordPress do 2.1.12 ma podatność SQL Injection, umożliwiającą wyciek danych. Zalecana szybka aktualizacja i monitoring.
CVE-2021-4450CVSS 8.8CMS

CVE-2021-4450: podatność na ślepą SQL Injection w wtyczce Post Grid dla WordPress

Wtyczka Post Grid dla WordPress do 2.1.12 ma podatność SQL Injection, umożliwiającą wyciek danych. Zalecana szybka aktualizacja i monitoring.

CVSS
8.8 HIGH
EPSS
38.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
post grid

Co wiadomo

Wtyczka Post Grid dla WordPress w wersjach do 2.1.12 włącznie jest podatna na ślepą SQL Injection poprzez metadane postów. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką Post Grid, gdyż umożliwia atakującym dostęp do poufnych informacji z bazy danych. Może to prowadzić do naruszenia prywatności użytkowników oraz utraty integralności danych, co negatywnie wpływa na reputację i zaufanie do firmy.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Post Grid i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanych działań oraz monitorowanie bazy danych. Warto także rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS