Luka SQL Injection w wtyczce WP Directory Kit dla WordPress
Wtyczka WP Directory Kit do WordPress ma lukę SQL Injection w wersjach do 1.4.3. Zalecane jest szybkie zaktualizowanie lub ograniczenie dostępu.
- CVSS
- 7.5 HIGH
- EPSS
- 72.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Directory Kit do WordPressa jest podatna na atak SQL Injection poprzez parametr 'columns_search' w funkcji select_2_ajax() we wszystkich wersjach do 1.4.3 włącznie. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania dostępu do poufnych informacji przechowywanych w bazie danych WordPressa, co może skutkować naruszeniem prywatności i bezpieczeństwa danych. Właściciele stron i administratorzy powinni traktować tę podatność jako poważne zagrożenie, zwłaszcza w środowiskach z publicznym dostępem do panelu WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Directory Kit i jej instalację, jeśli jest dostępna. W przypadku braku łatki, należy ograniczyć dostęp do funkcji wykorzystującej parametr 'columns_search', monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.