Luka SQL Injection i XSS w wtyczce RegistrationMagic dla WordPress
Wtyczka RegistrationMagic do WordPress ma poważne luki SQL Injection i XSS. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 30.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka RegistrationMagic dla WordPress do wersji 6.0.6.2 zawiera lukę SQL Injection umożliwiającą administratorom dodawanie złośliwych zapytań do bazy danych. Dodatkowo, nieautoryzowani atakujący mogą wykorzystać Cross-Site Scripting (XSS) poprzez user-agent podczas przesyłania formularza.
Wpływ biznesowy
Luka pozwala na wyciek wrażliwych danych z bazy przez osoby z uprawnieniami administratora, co może prowadzić do naruszenia poufności i integralności danych. Atak XSS umożliwia z kolei przeprowadzenie ataków na użytkowników strony, co może skutkować utratą zaufania i problemami z bezpieczeństwem aplikacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki RegistrationMagic do najnowszej wersji dostępnej u dostawcy. W przypadku braku aktualizacji należy ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanych zapytań SQL oraz analizować ruch pod kątem prób ataków XSS. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających aplikację.