Luka SQL Injection w wtyczce Events Manager dla WordPress
Wtyczka Events Manager dla WordPress ma podatność SQL Injection w parametrze active_status. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 44.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- events manager
Co wiadomo
Wtyczka Events Manager – Calendar, Bookings, Tickets, and more! dla WordPress jest podatna na czasową SQL Injection poprzez parametr active_status w wersjach do 6.6.3 włącznie. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Podatność umożliwia atakującym bez uwierzytelnienia dostęp do wrażliwych informacji w bazie danych poprzez manipulację zapytaniami SQL. Może to prowadzić do naruszenia poufności danych oraz potencjalnych dalszych ataków na infrastrukturę IT wykorzystującą tę wtyczkę.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Events Manager u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do parametrów wrażliwych, monitorować logi pod kątem podejrzanej aktywności i przeprowadzić ocenę ryzyka ekspozycji danych.