Luka SQL Injection w wtyczce Easy Email Subscription dla WordPress
Podatność SQL Injection w wtyczce Easy Email Subscription do WordPress umożliwia atakującym z uprawnieniami administratora wyciek danych z bazy.
- CVSS
- 4.9 MEDIUM
- EPSS
- 18.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Easy Email Subscription dla WordPress do wersji 1.3 włącznie jest podatna na atak SQL Injection poprzez parametr 'uid'. Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami administratora wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie WordPress. Może to skutkować naruszeniem poufności informacji oraz potencjalnym wpływem na integralność i dostępność systemu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Easy Email Subscription i jej instalację, jeśli jest dostępna. W przypadku braku łatki, należy ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka ocena ryzyka i wdrożenie środków minimalizujących potencjalne szkody.