Luka SQL Injection w wtyczce Specific Content For Mobile dla WordPress
Luka SQL Injection w wtyczce WordPress Specific Content For Mobile umożliwia wykradanie danych przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 23.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Specific Content For Mobile – Customize the mobile version without redirections dla WordPress do wersji 0.5.5 zawiera lukę SQL Injection w funkcji eos_scfm_duplicate_post_as_draft(). Luka pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Atakujący z dostępem Contributor lub wyższym mogą wykorzystać lukę do uzyskania nieautoryzowanego dostępu do wrażliwych danych przechowywanych w bazie WordPress. Może to prowadzić do naruszenia poufności danych oraz potencjalnych dalszych ataków na infrastrukturę. Właściciele stron powinni traktować tę lukę jako średniego ryzyka i działać szybko, aby ograniczyć ekspozycję.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W przypadku braku łatki należy ograniczyć dostęp do panelu WordPress do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj aktualizacje i audyt uprawnień użytkowników.