Krytyczna luka SQL Injection w wtyczce GiveWP dla WordPress
Krytyczna luka SQL Injection w wtyczce GiveWP dla WordPress umożliwia ataki nieautoryzowanym użytkownikom. Zalecana szybka aktualizacja do wersji 2.24.1.
- CVSS
- 9.8 CRITICAL
- EPSS
- 88.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- givewp
Co wiadomo
Wtyczka GiveWP dla WordPress w wersjach przed 2.24.1 nieprawidłowo obsługuje dane wejściowe użytkownika, co umożliwia nieautoryzowanym atakującym przeprowadzenie ataku SQL Injection. Luka ta ma ocenę krytyczną 9.8 w skali CVSS.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwych zapytań SQL, co może prowadzić do wycieku, modyfikacji lub usunięcia danych w bazie WordPress. Właściciele stron korzystających z GiveWP powinni traktować tę lukę jako poważne zagrożenie dla integralności i poufności danych oraz stabilności serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki GiveWP do wersji 2.24.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych zapytań SQL oraz stosować zasady minimalizacji uprawnień. Regularne przeglądy i testy bezpieczeństwa pomogą w wykryciu i ograniczeniu potencjalnych zagrożeń.