Krytyczna luka SQL Injection w wtyczce WordPress Database Administrator
Krytyczna luka SQL Injection w wtyczce WordPress Database Administrator do 1.0.3 umożliwia atak zdalny przez niezalogowanych użytkowników. Zalecane szybkie aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 60.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress database administrator
Co wiadomo
Wtyczka WordPress Database Administrator do wersji 1.0.3 nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL przez akcję AJAX dostępną dla niezalogowanych użytkowników, co umożliwia atak SQL Injection. Luka ta ma ocenę CVSS 9.8, co oznacza bardzo poważne zagrożenie.
Wpływ biznesowy
Eksploatacja tej luki może pozwolić atakującym na wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do wycieku, modyfikacji lub usunięcia danych w bazie WordPress. Właściciele stron i operatorzy infrastruktury powinni traktować tę lukę jako krytyczną, gdyż może ona zagrozić integralności i poufności danych oraz stabilności serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WordPress Database Administrator i ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do funkcji AJAX wtyczki dla niezalogowanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.