Luka SQL Injection w wtyczce GSpeech TTS dla WordPress
Wtyczka GSpeech TTS WordPress do wersji 3.17.13 ma lukę SQL Injection, umożliwiającą administratorom wyciek danych z bazy. Sprawdź aktualizacje i zabezpiecz system.
- CVSS
- 4.9 MEDIUM
- EPSS
- 30.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka GSpeech TTS – WordPress Text To Speech jest podatna na atak SQL Injection poprzez parametr 'field' we wszystkich wersjach do 3.17.13 włącznie. Luka umożliwia administratorom dodawanie własnych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do modyfikacji zapytań SQL i uzyskania dostępu do poufnych informacji przechowywanych w bazie danych. Może to skutkować naruszeniem integralności i poufności danych, co wpływa na bezpieczeństwo i reputację organizacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administratora tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych zapytań SQL oraz rozważ zastosowanie mechanizmów zapobiegania wstrzyknięciom SQL.