Krytyczna luka SQL Injection w wtyczce Community Events dla WordPress
Krytyczna luka SQL Injection w wtyczce Community Events dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 29.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Community Events dla WordPress do wersji 1.5.1 jest podatna na atak SQL Injection poprzez parametr event_category. Luka pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta na wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący z dostępem subskrybenta lub wyższym mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych w bazie, co zagraża poufności informacji i może prowadzić do poważnych naruszeń bezpieczeństwa. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczną i priorytetowo podjąć działania naprawcze.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Community Events i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanej aktywności SQL. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.