Luka SQL Injection w wtyczce Find Me On WordPress do wersji 2.0.9.1
Wtyczka Find Me On WordPress do 2.0.9.1 narażona na SQL injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.7 HIGH
- EPSS
- 16.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Find Me On WordPress do wersji 2.0.9.1 nie sanitizuje i nie ucieka parametru przed użyciem go w zapytaniu SQL, co umożliwia użytkownikom z uprawnieniami subskrybenta i wyższymi przeprowadzenie ataku SQL injection. Luka ta ma wysoką ocenę CVSS 7.7.
Wpływ biznesowy
Atakujący z uprawnieniami subskrybenta mogą wykorzystać tę lukę do manipulacji bazą danych, co może prowadzić do wycieku, modyfikacji lub usunięcia danych. Może to skutkować poważnymi konsekwencjami dla integralności i poufności danych w systemach opartych na WordPress, zwłaszcza tych korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Find Me On i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych zapytań SQL. Dodatkowo warto przeprowadzić przegląd zabezpieczeń bazy danych i wprowadzić mechanizmy zapobiegające SQL injection.