Wysokie ryzyko SQL Injection w wtyczce Cost Calculator Builder PRO dla WordPress
Wtyczka Cost Calculator Builder PRO do WordPress ma lukę SQL Injection umożliwiającą wykradanie danych. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 7.5 HIGH
- EPSS
- 36.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Cost Calculator Builder PRO dla WordPress do wersji 3.2.15 jest podatna na ślepą, czasową SQL Injection poprzez parametr 'data'. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania dostępu do wrażliwych informacji przechowywanych w bazie danych WordPress, co może prowadzić do naruszenia prywatności użytkowników i kompromitacji całej witryny. Właściciele stron i operatorzy IT powinni potraktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Cost Calculator Builder PRO do wersji nienarażonej na atak, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji wykorzystujących parametr 'data', monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie zapór aplikacyjnych (WAF) blokujących podejrzane zapytania SQL. Priorytetem jest szybka weryfikacja i wdrożenie poprawek od dostawcy.