Krytyczna luka SQL Injection w wtyczce Viral Signup WordPress
Wtyczka Viral Signup WordPress do 2.1 narażona na krytyczną lukę SQL Injection. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 87.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- viral signup
Co wiadomo
Wtyczka Viral Signup do WordPressa w wersjach do 2.1 nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL przez akcję AJAX dostępną dla niezalogowanych użytkowników, co umożliwia atak SQL Injection. Luka ta ma ocenę CVSS 9.8, klasyfikując ją jako krytyczną.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwych zapytań SQL na bazie danych serwisu, co może prowadzić do ujawnienia, modyfikacji lub usunięcia danych. Dla operatorów IT i właścicieli infrastruktury oznacza to poważne ryzyko naruszenia integralności i poufności danych oraz potencjalne przerwy w działaniu serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Viral Signup u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX dla niezalogowanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd zabezpieczeń bazy danych. Priorytetowo traktuj działania minimalizujące ryzyko wykorzystania tej luki.