Luka SQL Injection w wtyczce WordPress Survey & Poll 1.5.7.3

Wtyczka WordPress Survey & Poll 1.5.7.3 ma poważną lukę SQL injection umożliwiającą wyciek danych z bazy. Zalecane szybkie działania zabezpieczające.
CVE-2021-47941CVSS 8.8CMS

Luka SQL Injection w wtyczce WordPress Survey & Poll 1.5.7.3

Wtyczka WordPress Survey & Poll 1.5.7.3 ma poważną lukę SQL injection umożliwiającą wyciek danych z bazy. Zalecane szybkie działania zabezpieczające.

CVSS
8.8 HIGH
EPSS
20.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Survey & Poll w wersji 1.5.7.3 zawiera lukę SQL injection, która pozwala nieautoryzowanym atakującym na wykonanie dowolnych zapytań SQL poprzez manipulację parametrem cookie wp_sap. Atakujący mogą w ten sposób uzyskać dostęp do poufnych danych z bazy WordPress, takich jak nazwy użytkowników i hasła.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress, umożliwiając wyciek wrażliwych informacji z bazy danych. Może to prowadzić do przejęcia kont użytkowników, utraty danych oraz dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Survey & Poll i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych zapytań SQL oraz priorytetyzować działania naprawcze. Warto również rozważyć zastosowanie dodatkowych mechanizmów ochrony przed SQL injection.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS