Krytyczna luka SQL Injection w wtyczce Push Notification for Post and BuddyPress
Wtyczka Push Notification for Post and BuddyPress przed 1.9.4 narażona na SQL Injection. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 82.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- push notification for post and buddypress
Co wiadomo
Wtyczka Push Notification for Post and BuddyPress w wersjach przed 1.9.4 umożliwia nieautoryzowanym użytkownikom wykonanie ataku SQL Injection poprzez niewłaściwe filtrowanie parametrów w zapytaniach AJAX. Luka ta może prowadzić do poważnych naruszeń bezpieczeństwa danych.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwych zapytań SQL, co może skutkować wyciekiem, modyfikacją lub usunięciem danych w bazie WordPress. Zagrożenie jest szczególnie istotne dla właścicieli stron korzystających z tej wtyczki, gdyż może prowadzić do poważnych incydentów bezpieczeństwa i utraty zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Push Notification for Post and BuddyPress i aktualizację do wersji 1.9.4 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji AJAX dla nieautoryzowanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ wdrożenie dodatkowych mechanizmów zabezpieczających zapytania SQL.