Krytyczna luka SQL Injection w wtyczce Web Directory Free WordPress
Wtyczka Web Directory Free WordPress przed 1.7.0 podatna na SQL Injection przez niezabezpieczony parametr AJAX. Zalecana szybka aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 99.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- web directory free
Co wiadomo
Wtyczka Web Directory Free dla WordPress w wersjach przed 1.7.0 nieprawidłowo przetwarza parametr w zapytaniu SQL dostępnym przez akcję AJAX dla niezalogowanych użytkowników, co umożliwia atak SQL Injection różnymi technikami, takimi jak UNION, Time-Based i Error-Based.
Wpływ biznesowy
Luka o krytycznym poziomie zagrożenia (CVSS 9.8) pozwala atakującym na wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do wycieku danych, modyfikacji lub usunięcia informacji w bazie danych. Zagrożenie dotyczy właścicieli stron korzystających z podatnej wersji wtyczki, narażając ich infrastrukturę na poważne naruszenia bezpieczeństwa.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Web Directory Free i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu do funkcji AJAX, monitorowanie logów pod kątem podejrzanych zapytań SQL oraz przegląd konfiguracji zabezpieczeń bazy danych. Priorytetem jest szybkie wdrożenie poprawek i minimalizacja ekspozycji na atak.