Luka SQL Injection w wtyczce Modern Events Calendar Lite dla WordPress

Podatność SQL Injection w wtyczce Modern Events Calendar Lite do WordPress umożliwia wyciek danych przez nieautoryzowane zapytania SQL.
CVE-2021-4458CVSS 5.9Web

Luka SQL Injection w wtyczce Modern Events Calendar Lite dla WordPress

Podatność SQL Injection w wtyczce Modern Events Calendar Lite do WordPress umożliwia wyciek danych przez nieautoryzowane zapytania SQL.

CVSS
5.9 MEDIUM
EPSS
27.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
modern events calendar lite

Co wiadomo

Wtyczka Modern Events Calendar Lite dla WordPress do wersji 6.3.0 jest podatna na atak SQL Injection poprzez parametr 'id' w akcji AJAX 'wp_ajax_mec_load_single_page'. Luka wynika z niewystarczającego oczyszczania danych wejściowych i pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku danych z bazy.

Wpływ biznesowy

Podatność umożliwia atakującym bez uwierzytelnienia manipulację zapytaniami SQL, co może skutkować ujawnieniem wrażliwych informacji z bazy danych. Zagrożenie dotyczy stron z wyłączoną funkcją addslashes, co może zwiększać ryzyko naruszenia bezpieczeństwa danych i wpływać na integralność oraz poufność informacji przechowywanych w systemie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Modern Events Calendar Lite i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić ocenę ryzyka. Warto również zweryfikować konfigurację PHP dotyczącą funkcji addslashes oraz stosować zasady minimalizacji uprawnień do bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS