Krytyczna luka SQL Injection w wtyczce WP-Advanced-Search dla WordPress
Wtyczka WP-Advanced-Search do WordPress ma krytyczną lukę SQL Injection. Zalecana natychmiastowa aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 85.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp-advanced-search
Co wiadomo
Wtyczka WP-Advanced-Search w wersjach przed 3.3.9.2 nie oczyszcza i nie zabezpiecza parametru t przed użyciem w zapytaniu SQL, co umożliwia nieautoryzowanym użytkownikom przeprowadzenie ataku SQL Injection. Luka ta ma bardzo wysoki poziom zagrożenia (CVSS 9.8).
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do wykonania złośliwych zapytań SQL, co może prowadzić do wycieku, modyfikacji lub usunięcia danych w bazie WordPressa. Może to skutkować poważnymi konsekwencjami dla integralności i poufności danych oraz stabilności serwisu. Właściciele stron korzystających z tej wtyczki powinni potraktować tę lukę jako krytyczną.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki WP-Advanced-Search i aktualizację do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć dostęp do parametrów wtyczki, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd zabezpieczeń bazy danych. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.