Luka SQL Injection w wtyczce WP Docs dla WordPress
Podatność SQL Injection w wtyczce WP Docs do WordPressa umożliwia wyciek danych. Zalecana aktualizacja do wersji po 2.2.0.
- CVSS
- 6.5 MEDIUM
- EPSS
- 35.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp docs
Co wiadomo
Wtyczka WP Docs do WordPressa jest podatna na czasową SQL Injection poprzez parametr 'dir_id' we wszystkich wersjach do 2.2.0 włącznie. Luka pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku poufnych danych z bazy.
Wpływ biznesowy
Atakujący z dostępem co najmniej na poziomie Subskrybenta mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych w bazie WordPressa, co może skutkować naruszeniem poufności informacji i potencjalnymi dalszymi atakami na infrastrukturę. Wpływa to na bezpieczeństwo witryn korzystających z tej wtyczki, zwłaszcza jeśli nie zastosowano odpowiednich poprawek.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki WP Docs i aktualizację do najnowszej dostępnej wersji, która częściowo załatała lukę w wersji 2.2.0. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć dodatkowe zabezpieczenia bazy danych i aplikacji.