Krytyczna luka SQL Injection w wtyczce Timetable and Event Schedule by MotoPress dla WordPress
Krytyczna luka SQL Injection w wtyczce Timetable and Event Schedule by MotoPress dla WordPress umożliwia wykradanie danych przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 9.9 CRITICAL
- EPSS
- 43.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Timetable and Event Schedule by MotoPress dla WordPress do wersji 2.4.11 jest podatna na SQL Injection poprzez atrybut 'events' shortcode 'mp-timetable'. Luka pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do wrażliwych informacji przechowywanych w bazie danych WordPress. Może to prowadzić do wycieku danych, naruszenia prywatności użytkowników oraz potencjalnych dalszych ataków na infrastrukturę IT. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczną i priorytetowo ją adresować.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Timetable and Event Schedule by MotoPress i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji shortcode 'mp-timetable' do zaufanych użytkowników oraz monitorowanie logów pod kątem podejrzanych zapytań SQL. Dodatkowo warto przeprowadzić audyt bezpieczeństwa i weryfikację uprawnień użytkowników w WordPress.