Krytyczna luka SQL Injection w wtyczce File Provider dla WordPress
Krytyczna luka SQL Injection w wtyczce File Provider do WordPress umożliwia ataki przez niezalogowanych użytkowników. Zalecana szybka aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 38.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- file provider
Co wiadomo
Wtyczka File Provider do WordPressa w wersjach do 1.2.3 nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL przez akcję AJAX dostępną dla niezalogowanych użytkowników, co umożliwia atak SQL Injection. Luka ta została oceniona jako krytyczna z wynikiem CVSS 9.8.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwych zapytań SQL na bazie danych serwisu, co może prowadzić do wycieku, modyfikacji lub usunięcia danych. Zagrożenie to wpływa na integralność i poufność danych oraz stabilność działania serwisu opartego na WordPress z zainstalowaną podatną wtyczką.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki File Provider i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od dostawcy. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie dostępu do funkcji AJAX, monitorowanie logów pod kątem podejrzanych zapytań oraz priorytetowe wdrożenie środków zapobiegawczych minimalizujących ryzyko wykorzystania luki.