SQL Injection w wtyczce FULL – Cliente dla WordPress (wersje 3.1.5–3.1.25)
Podatność SQL Injection w wtyczce FULL – Cliente dla WordPress umożliwia wyciek danych przez użytkowników z poziomem subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 26.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka FULL – Cliente dla WordPress jest podatna na atak SQL Injection poprzez parametr 'formId' w wersjach od 3.1.5 do 3.1.25. Luka umożliwia uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie WordPress. Wykorzystanie podatności wymaga aktywnej wersji PRO wtyczki oraz zainstalowanych Elementor Pro i Elementor CRM, co ogranicza zakres zagrożenia, ale nadal stanowi poważne ryzyko dla bezpieczeństwa danych i integralności systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki FULL – Cliente oraz komponentów Elementor Pro i Elementor CRM. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta i wyższego oraz monitorować logi pod kątem podejrzanych zapytań SQL. Warto również rozważyć tymczasowe wyłączenie wersji PRO wtyczki do czasu wdrożenia poprawek.