Krytyczna luka SQL Injection w wtyczce WP Easy Gallery do WordPress
Wtyczka WP Easy Gallery do WordPress ma krytyczną lukę SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.9 CRITICAL
- EPSS
- 38.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp easy gallery
Co wiadomo
Wtyczka WP Easy Gallery do WordPressa jest podatna na atak SQL Injection poprzez parametry 'edit_imageId' i 'edit_imageDelete' we wszystkich wersjach do 4.8.5 włącznie. Luka umożliwia uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym wykonanie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie WordPressa, co stanowi poważne zagrożenie dla poufności informacji. Może to skutkować naruszeniem danych klientów, utratą zaufania oraz potencjalnymi konsekwencjami prawnymi dla właścicieli serwisów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Easy Gallery u dostawcy oraz ich szybkie zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do funkcji edycji obrazów do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków zapobiegawczych.