CVE-2022-4290: podatność SQL Injection w wtyczce Cyr to Lat dla WordPress

Wtyczka Cyr to Lat do WordPress ma krytyczną podatność SQL Injection. Zaktualizuj do wersji 3.7, aby zabezpieczyć dane i uniknąć wycieku informacji.
CVE-2022-4290CVSS 8.8Web

CVE-2022-4290: podatność SQL Injection w wtyczce Cyr to Lat dla WordPress

Wtyczka Cyr to Lat do WordPress ma krytyczną podatność SQL Injection. Zaktualizuj do wersji 3.7, aby zabezpieczyć dane i uniknąć wycieku informacji.

CVSS
8.8 HIGH
EPSS
51.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
cyr to lat

Co wiadomo

Wtyczka Cyr to Lat dla WordPress w wersjach do 3.5 włącznie jest podatna na uwierzytelnione SQL Injection poprzez funkcję ctl_sanitize_title. Luka wynika z niewystarczającego oczyszczania parametrów użytkownika, co pozwala na wstrzyknięcie dodatkowych zapytań SQL i potencjalne wykradzenie danych z bazy.

Wpływ biznesowy

Podatność umożliwia użytkownikom z uprawnieniami do dodawania lub modyfikowania tagów wstrzyknięcie złośliwych zapytań SQL, co może prowadzić do ujawnienia wrażliwych informacji z bazy danych. W środowiskach produkcyjnych może to skutkować naruszeniem poufności danych oraz utratą zaufania klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Cyr to Lat do wersji 3.7 lub nowszej, gdzie luka została całkowicie załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji edycji tagów oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd uprawnień użytkowników i wprowadź polityki minimalnego dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS