Luka SQL Injection w wtyczce Left Right Image Slideshow Gallery dla WordPress
Wtyczka WordPress Left Right Image Slideshow Gallery do wersji 12.0 ma lukę SQL Injection umożliwiającą wykradanie danych przez uwierzytelnionych użytkowników.
- CVSS
- 8.8 HIGH
- EPSS
- 52.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- left right image slideshow gallery
Co wiadomo
Wtyczka Left Right Image Slideshow Gallery do WordPressa w wersjach do 12.0 włącznie jest podatna na atak SQL Injection poprzez shortcode, co umożliwia uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi wykradanie danych z bazy.
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą wykorzystać lukę do wstrzyknięcia złośliwych zapytań SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to skutkować naruszeniem prywatności danych oraz potencjalnym dalszymi atakami na infrastrukturę WordPressa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.