SQL Injection w wtyczce Quick Featured Images dla WordPress
Podatność SQL Injection w wtyczce Quick Featured Images do WordPress umożliwia atakującym z uprawnieniami edytora wyciek danych. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.9 MEDIUM
- EPSS
- 22.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Quick Featured Images dla WordPress do wersji 13.7.3 zawiera podatność SQL Injection w funkcji 'delete_orphaned', umożliwiającą atakującym z uprawnieniami edytora lub wyższymi wstrzyknięcie dodatkowych zapytań SQL. Atak wymaga przekonania użytkownika z uprawnieniami autora lub wyższymi do dodania złośliwej wartości pola niestandardowego.
Wpływ biznesowy
Podatność może prowadzić do wycieku wrażliwych danych z bazy WordPress, co zagraża poufności informacji. Atakujący z odpowiednimi uprawnieniami mogą manipulować zapytaniami SQL, co może skutkować naruszeniem integralności danych i utratą zaufania użytkowników. W środowiskach produkcyjnych może to wpłynąć na reputację firmy oraz wymagać kosztownych działań naprawczych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Quick Featured Images i ich wdrożenie. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi pod kątem podejrzanych działań związanych z polami niestandardowymi. Dodatkowo, należy przeprowadzić przegląd konfiguracji bezpieczeństwa WordPress i rozważyć wdrożenie mechanizmów zapobiegających wstrzyknięciom SQL.