Luka SQL Injection w wtyczce WordPress Report Brute Force Attacks and Login Protection do wersji 2.32
Podatność SQL Injection w wtyczce WordPress Report Brute Force Attacks do wersji 2.32 umożliwia administratorom wyciek danych z bazy. Zalecane aktualizacje i monitoring.
- CVSS
- 4.9 MEDIUM
- EPSS
- 29.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Report Brute Force Attacks and Login Protection dla WordPressa jest podatna na atak SQL Injection poprzez parametr 'orderby' we wszystkich wersjach do 2.32 włącznie. Luka umożliwia administratorom dodawanie złośliwych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do modyfikacji zapytań SQL i uzyskania dostępu do poufnych informacji w bazie danych. Może to prowadzić do naruszenia integralności i poufności danych, co negatywnie wpływa na bezpieczeństwo i reputację organizacji korzystającej z tej wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt bezpieczeństwa bazy danych i aplikacji.