Luka DoS w wtyczce WPGraphQL 1.3.5 dla WordPress

Wtyczka WPGraphQL 1.3.5 ma poważną lukę DoS umożliwiającą wyczerpanie zasobów serwera przez zduplikowane zapytania GraphQL.
CVE-2021-47959CVSS 8.7CMS

Luka DoS w wtyczce WPGraphQL 1.3.5 dla WordPress

Wtyczka WPGraphQL 1.3.5 ma poważną lukę DoS umożliwiającą wyczerpanie zasobów serwera przez zduplikowane zapytania GraphQL.

CVSS
8.7 HIGH
EPSS
36.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPGraphQL w wersji 1.3.5 dla WordPress zawiera lukę umożliwiającą atak typu odmowa usługi (DoS). Atakujący bez uwierzytelnienia mogą wysyłać zduplikowane zapytania GraphQL, co prowadzi do wyczerpania zasobów serwera.

Wpływ biznesowy

Atakujący mogą spowodować przeciążenie serwera, wywołując błędy połączeń z bazą danych MySQL oraz wyczerpanie pamięci operacyjnej. Może to skutkować niedostępnością usług i zakłóceniem działania infrastruktury IT obsługującej WordPress z tą wtyczką.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPGraphQL u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do punktu końcowego GraphQL, monitorować logi pod kątem nietypowych zapytań oraz priorytetyzować działania minimalizujące ryzyko ataku DoS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS