Wysoka luka SQL Injection w wtyczce JSP Store Locator dla WordPress
Wtyczka JSP Store Locator do WordPress zawiera lukę SQL Injection umożliwiającą ataki użytkownikom Contributor. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.8 HIGH
- EPSS
- 37.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- jsp store locator
Co wiadomo
Wtyczka JSP Store Locator do WordPress w wersji do 1.0 nie sanitizuje parametrów przed użyciem ich w zapytaniu SQL, co umożliwia użytkownikom z uprawnieniami Contributor przeprowadzenie ataków SQL Injection. Luka ta ma wysoką ocenę CVSS 8.8, wskazując na poważne ryzyko dla bezpieczeństwa.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor mogą wykorzystać tę lukę do wykonania nieautoryzowanych zapytań SQL, co może prowadzić do wycieku, modyfikacji lub usunięcia danych w bazie WordPress. Może to skutkować poważnymi konsekwencjami dla integralności i poufności danych oraz stabilności serwisu.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki JSP Store Locator u dostawcy i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do minimum, monitorowanie logów pod kątem podejrzanej aktywności oraz rozważenie tymczasowego wyłączenia wtyczki do czasu załatania luki.