Luka DoS w wtyczce WPGraphQL 1.3.5 dla WordPress
Wtyczka WPGraphQL 1.3.5 ma poważną lukę DoS umożliwiającą wyczerpanie zasobów serwera przez zduplikowane zapytania GraphQL.
- CVSS
- 8.7 HIGH
- EPSS
- 36.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPGraphQL w wersji 1.3.5 dla WordPress zawiera lukę umożliwiającą atak typu odmowa usługi (DoS). Atakujący bez uwierzytelnienia mogą wysyłać zduplikowane zapytania GraphQL, co prowadzi do wyczerpania zasobów serwera.
Wpływ biznesowy
Atakujący mogą spowodować przeciążenie serwera, wywołując błędy połączeń z bazą danych MySQL oraz wyczerpanie pamięci operacyjnej. Może to skutkować niedostępnością usług i zakłóceniem działania infrastruktury IT obsługującej WordPress z tą wtyczką.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPGraphQL u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do punktu końcowego GraphQL, monitorować logi pod kątem nietypowych zapytań oraz priorytetyzować działania minimalizujące ryzyko ataku DoS.