SQL Injection w wtyczce onOffice for WP-Websites dla WordPress
Podatność SQL Injection w wtyczce onOffice for WP-Websites do WordPressa umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 26.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka onOffice for WP-Websites do WordPressa jest podatna na atak SQL Injection poprzez parametr 'order' we wszystkich wersjach do 6.5.1 włącznie. Atakujący z uprawnieniami edytora lub wyższymi mogą wstrzyknąć dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność pozwala na nieautoryzowany dostęp do danych w bazie poprzez manipulację zapytaniami SQL, co może prowadzić do wycieku poufnych informacji. Organizacje korzystające z tej wtyczki narażają się na ryzyko naruszenia bezpieczeństwa danych oraz potencjalne konsekwencje prawne i reputacyjne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki onOffice for WP-Websites i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu WordPressa do niezbędnych użytkowników oraz monitorować logi pod kątem podejrzanych zapytań SQL. Warto również rozważyć zastosowanie mechanizmów zapobiegających SQL Injection oraz priorytetyzować działania naprawcze.