Luka SQL Injection w wtyczce Project Manager dla WordPress
Wtyczka Project Manager WordPress podatna na SQL injection przez parametr 'orderby'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.7 HIGH
- EPSS
- 40.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Project Manager dla WordPress zawiera podatność na uwierzytelniony atak SQL injection poprzez parametr 'orderby' w ścieżce '/pm/v2/activites'. Luka ta może umożliwić atakującemu manipulację zapytaniami do bazy danych.
Wpływ biznesowy
Podatność może prowadzić do nieautoryzowanego dostępu lub modyfikacji danych w bazie WordPress, co zagraża integralności i poufności informacji. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie, które może wpłynąć na stabilność i bezpieczeństwo infrastruktury CMS.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Project Manager u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wymagających uwierzytelnienia, monitorować logi pod kątem podejrzanych zapytań SQL oraz ograniczyć ekspozycję serwisu na zewnętrzne ataki.