CVE-2022-4290: podatność SQL Injection w wtyczce Cyr to Lat dla WordPress
Wtyczka Cyr to Lat do WordPress ma krytyczną podatność SQL Injection. Zaktualizuj do wersji 3.7, aby zabezpieczyć dane i uniknąć wycieku informacji.
- CVSS
- 8.8 HIGH
- EPSS
- 51.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- cyr to lat
Co wiadomo
Wtyczka Cyr to Lat dla WordPress w wersjach do 3.5 włącznie jest podatna na uwierzytelnione SQL Injection poprzez funkcję ctl_sanitize_title. Luka wynika z niewystarczającego oczyszczania parametrów użytkownika, co pozwala na wstrzyknięcie dodatkowych zapytań SQL i potencjalne wykradzenie danych z bazy.
Wpływ biznesowy
Podatność umożliwia użytkownikom z uprawnieniami do dodawania lub modyfikowania tagów wstrzyknięcie złośliwych zapytań SQL, co może prowadzić do ujawnienia wrażliwych informacji z bazy danych. W środowiskach produkcyjnych może to skutkować naruszeniem poufności danych oraz utratą zaufania klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Cyr to Lat do wersji 3.7 lub nowszej, gdzie luka została całkowicie załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji edycji tagów oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd uprawnień użytkowników i wprowadź polityki minimalnego dostępu.