Krytyczna luka SQL Injection w wtyczce Business Directory dla WordPress
Wtyczka Business Directory dla WordPress ma krytyczną lukę SQL Injection umożliwiającą wykradanie danych. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 9.8 CRITICAL
- EPSS
- 95.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- business directory
Co wiadomo
Wtyczka Business Directory – Easy Listing Directories dla WordPress do wersji 6.4.2 jest podatna na czasową SQL Injection poprzez parametr 'listingfields'. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do uzyskania dostępu do wrażliwych informacji przechowywanych w bazie danych WordPress. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz potencjalnego przejęcia kontroli nad witryną. Wysoki wskaźnik CVSS 9.8 wskazuje na krytyczny charakter zagrożenia dla właścicieli infrastruktury i operatorów IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Business Directory i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych zapytań SQL oraz priorytetyzować działania naprawcze. Warto również rozważyć zastosowanie zapór aplikacyjnych (WAF) blokujących podejrzane żądania.