Luka SQL Injection w wtyczce Advanced Floating Content dla WordPress
Wtyczka Advanced Floating Content do WordPressa do wersji 3.8.2 ma lukę SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 35.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Advanced Floating Content do WordPressa w wersjach do 3.8.2 włącznie posiada lukę SQL Injection w funkcji 'floating_content_duplicate_post'. Luka pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym na wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący z dostępem subskrybenta lub wyższym mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie WordPressa, co zagraża poufności informacji i może prowadzić do naruszenia bezpieczeństwa witryny. Właściciele i administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Advanced Floating Content i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych zapytań SQL. Dodatkowo warto rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.