Luka SQL Injection w wtyczce TARIFFUXX dla WordPress do wersji 1.4
Wtyczka TARIFFUXX do WordPress do wersji 1.4 ma lukę SQL Injection umożliwiającą wyciek danych. Zalecane jest szybkie zaktualizowanie wtyczki i monitorowanie systemu.
- CVSS
- 6.5 MEDIUM
- EPSS
- 20.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka TARIFFUXX dla WordPress w wersjach do 1.4 włącznie jest podatna na atak SQL Injection. Luka wynika z niewystarczającego oczyszczenia danych użytkownika wykorzystywanych bezpośrednio w zapytaniach SQL, co pozwala na wyciągnięcie wrażliwych informacji z bazy danych.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe zapytania SQL poprzez shortcode 'tariffuxx_configurator'. Może to prowadzić do wycieku poufnych danych, co zagraża integralności i poufności informacji w systemie WordPress. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako średniego ryzyka zagrożenie dla bezpieczeństwa aplikacji webowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki TARIFFUXX i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż Współpracownik oraz monitorować logi serwera pod kątem podejrzanych zapytań SQL. Dodatkowo warto rozważyć zastosowanie mechanizmów zapobiegających SQL Injection oraz przeprowadzić audyt bezpieczeństwa aplikacji.