Luka SQL Injection w wtyczce WP Dashboard Chat dla WordPress
Wtyczka WP Dashboard Chat do WordPress ma lukę SQL Injection w wersjach do 1.0.3. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 19.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Dashboard Chat dla WordPress do wersji 1.0.3 włącznie jest podatna na atak SQL Injection poprzez parametr 'id'. Luka wynika z niewystarczającego oczyszczania danych wejściowych i pozwala użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika na wstrzyknięcie dodatkowych zapytań SQL.
Wpływ biznesowy
Atakujący z dostępem na poziomie Współpracownika lub wyższym mogą wykorzystać tę lukę do wykradzenia wrażliwych danych z bazy danych, co może prowadzić do naruszenia poufności informacji i potencjalnych szkód dla reputacji firmy. Zagrożenie to wymaga uwagi administratorów zarządzających środowiskami WordPress z zainstalowaną tą wtyczką.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Dashboard Chat u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.