Krytyczna luka SQL Injection w wtyczce CZ Loan Management dla WordPress
Wtyczka CZ Loan Management do WordPressa ma krytyczną lukę SQL Injection umożliwiającą ataki przez niezalogowanych użytkowników. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 9.1 CRITICAL
- EPSS
- 78.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- cz loan management
Co wiadomo
Wtyczka CZ Loan Management do WordPressa w wersjach do 1.1 nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL przez akcję AJAX dostępną dla niezalogowanych użytkowników, co umożliwia atak SQL Injection. Luka ta ma ocenę krytyczną CVSS 9.1.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania nieautoryzowanych zapytań SQL, co może prowadzić do wycieku danych, modyfikacji bazy lub całkowitego przejęcia aplikacji. Właściciele stron opartych na WordPress z tą wtyczką powinni traktować tę lukę jako wysokie ryzyko dla bezpieczeństwa i integralności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CZ Loan Management u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji AJAX dla niezalogowanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt bezpieczeństwa. Priorytetem jest szybkie załatanie luki lub zastosowanie środków ograniczających ekspozycję.