Luka SQL Injection w wtyczce Hero Maps Premium dla WordPress
Hero Maps Premium do wersji 2.3.9 ma podatność SQL Injection. Sprawdź jak zabezpieczyć swoją stronę WordPress przed wyciekiem danych.
- CVSS
- 6.5 MEDIUM
- EPSS
- 24.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- hero maps premium
Co wiadomo
Wtyczka Hero Maps Premium dla WordPress do wersji 2.3.9 włącznie jest podatna na atak SQL Injection poprzez kilka akcji AJAX. Luka wynika z niewystarczającego oczyszczania parametrów użytkownika oraz braku odpowiedniego przygotowania zapytań SQL, co umożliwia atakującym z uprawnieniami subskrybenta lub wyższymi wykradanie danych z bazy.
Wpływ biznesowy
Podatność pozwala na wykonanie nieautoryzowanych zapytań SQL przez użytkowników z poziomem subskrybenta i wyższym, co może prowadzić do ujawnienia wrażliwych informacji z bazy danych. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, gdyż może ona narazić dane i reputację firmy na ryzyko.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Hero Maps Premium u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX dla użytkowników o niskich uprawnieniach, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd zabezpieczeń bazy danych i aplikacji.