CVE-2021-4450: podatność na ślepą SQL Injection w wtyczce Post Grid dla WordPress
Wtyczka Post Grid dla WordPress do 2.1.12 ma podatność SQL Injection, umożliwiającą wyciek danych. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 8.8 HIGH
- EPSS
- 38.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- post grid
Co wiadomo
Wtyczka Post Grid dla WordPress w wersjach do 2.1.12 włącznie jest podatna na ślepą SQL Injection poprzez metadane postów. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką Post Grid, gdyż umożliwia atakującym dostęp do poufnych informacji z bazy danych. Może to prowadzić do naruszenia prywatności użytkowników oraz utraty integralności danych, co negatywnie wpływa na reputację i zaufanie do firmy.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Post Grid i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanych działań oraz monitorowanie bazy danych. Warto także rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.