Krytyczna luka SQL Injection w wtyczce Simple Video Directory dla WordPress
Wtyczka Simple Video Directory dla WordPress ma krytyczną lukę SQL Injection. Zaktualizuj do wersji 1.4.3, aby zabezpieczyć swoją stronę.
- CVSS
- 9.8 CRITICAL
- EPSS
- 45.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simple video directory
Co wiadomo
Wtyczka Simple Video Directory w wersjach przed 1.4.3 nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL przez akcję AJAX dostępną dla niezalogowanych użytkowników, co umożliwia atak SQL Injection. Luka ta ma bardzo wysoki poziom zagrożenia (CVSS 9.8).
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwych zapytań SQL na bazie danych WordPress, co może prowadzić do ujawnienia, modyfikacji lub usunięcia danych. Właściciele stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną, gdyż może ona poważnie zagrozić integralności i poufności danych oraz stabilności serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Simple Video Directory do wersji 1.4.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji AJAX dla niezalogowanych użytkowników, monitorować logi pod kątem podejrzanych zapytań oraz przeprowadzić przegląd zabezpieczeń bazy danych i serwera. Priorytetowo traktuj wdrożenie poprawek i minimalizację ekspozycji.