Luka SQL Injection w wtyczce 3DPrint Lite dla WordPress
Luka SQL Injection w wtyczce 3DPrint Lite dla WordPress umożliwia wyciek danych. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 31.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- 3dprint lite
Co wiadomo
Wtyczka 3DPrint Lite dla WordPress do wersji 2.1.3.6 jest podatna na atak SQL Injection poprzez parametr 'material_text'. Luka wynika z niewystarczającego zabezpieczenia i pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku danych z bazy.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do wrażliwych informacji przechowywanych w bazie danych WordPress. Może to skutkować naruszeniem prywatności danych i potencjalnym uszkodzeniem integralności systemu. Operatorzy powinni traktować tę podatność jako średniego ryzyka, szczególnie w środowiskach z publicznym dostępem do panelu WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki 3DPrint Lite do wersji nienarażonej na tę lukę, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do parametrów wtyczki, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć zastosowanie zapór aplikacyjnych (WAF) blokujących podejrzane żądania. Regularne przeglądy i priorytetyzacja łatek bezpieczeństwa są kluczowe.