Krytyczna luka SQL Injection w wtyczce The Events Calendar dla WordPress
Wtyczka The Events Calendar do WordPressa ma krytyczną lukę SQL Injection w funkcji tribe_has_next_event. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 98.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- the events calendar
Co wiadomo
Wtyczka The Events Calendar do WordPressa jest podatna na atak SQL Injection poprzez parametr 'order' funkcji 'tribe_has_next_event' w wersjach do 6.6.4 włącznie. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla właścicieli stron korzystających z wtyczki The Events Calendar, zwłaszcza jeśli ręcznie dodano funkcję tribe_has_next_event(). Atakujący mogą wykorzystać lukę do uzyskania nieautoryzowanego dostępu do danych, co może skutkować naruszeniem poufności informacji i utratą zaufania użytkowników.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować, czy ich strony korzystają z funkcji tribe_has_next_event() oraz zaktualizować wtyczkę do najnowszej wersji, jeśli dostępna. W przypadku braku aktualizacji, zaleca się ograniczenie dostępu do parametrów wejściowych, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie i priorytetyzację działań zabezpieczających.