Luka SQL Injection w wtyczce Passwords Manager dla WordPress
Wtyczka Passwords Manager do WordPress ma lukę SQL Injection umożliwiającą wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 39.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- passwords manager
Co wiadomo
Wtyczka Passwords Manager dla WordPress do wersji 1.4.8 zawiera lukę SQL Injection poprzez niewłaściwe zabezpieczenie parametru $wpdb->prefix w kilku funkcjach AJAX. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Luka umożliwia atakującym bez uwierzytelnienia dostęp do poufnych informacji przechowywanych w bazie danych WordPress, co może prowadzić do naruszenia prywatności użytkowników i kompromitacji całej witryny. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z publicznym dostępem do panelu AJAX.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Passwords Manager u dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt bezpieczeństwa bazy danych. Priorytetowo traktuj aktualizacje i minimalizuj ekspozycję wtyczki w środowisku produkcyjnym.