Luka SQL Injection w wtyczce Modern Events Calendar Lite dla WordPress
Podatność SQL Injection w wtyczce Modern Events Calendar Lite do WordPress umożliwia wyciek danych przez nieautoryzowane zapytania SQL.
- CVSS
- 5.9 MEDIUM
- EPSS
- 27.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- modern events calendar lite
Co wiadomo
Wtyczka Modern Events Calendar Lite dla WordPress do wersji 6.3.0 jest podatna na atak SQL Injection poprzez parametr 'id' w akcji AJAX 'wp_ajax_mec_load_single_page'. Luka wynika z niewystarczającego oczyszczania danych wejściowych i pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku danych z bazy.
Wpływ biznesowy
Podatność umożliwia atakującym bez uwierzytelnienia manipulację zapytaniami SQL, co może skutkować ujawnieniem wrażliwych informacji z bazy danych. Zagrożenie dotyczy stron z wyłączoną funkcją addslashes, co może zwiększać ryzyko naruszenia bezpieczeństwa danych i wpływać na integralność oraz poufność informacji przechowywanych w systemie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Modern Events Calendar Lite i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić ocenę ryzyka. Warto również zweryfikować konfigurację PHP dotyczącą funkcji addslashes oraz stosować zasady minimalizacji uprawnień do bazy danych.