Krytyczna luka SQL Injection w wtyczce WordPress wpstickybar (CVE-2024-5765)
WpStickyBar do 2.1.0 narażony na SQL Injection przez niezalogowanych użytkowników. Zalecana szybka aktualizacja wtyczki WordPress.
- CVSS
- 9.8 CRITICAL
- EPSS
- 97.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpstickybar
Co wiadomo
Wtyczka WordPress wpstickybar do wersji 2.1.0 nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL przez akcję AJAX dostępną dla niezalogowanych użytkowników, co umożliwia atak SQL Injection. Luka ta ma bardzo wysoki poziom zagrożenia (CVSS 9.8).
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwych zapytań SQL na bazie danych serwisu, co może prowadzić do wycieku, modyfikacji lub usunięcia danych. Zagrożenie jest szczególnie poważne dla właścicieli stron opartych na WordPress korzystających z tej wtyczki, gdyż może skutkować poważnymi naruszeniami bezpieczeństwa i utratą integralności danych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki wpstickybar i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od producenta. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do funkcji AJAX, monitorowanie logów pod kątem podejrzanych zapytań oraz priorytetowe zarządzanie ryzykiem poprzez minimalizację ekspozycji serwisu.