Wrażliwość SQL Injection w wtyczce Duplicate Page and Post dla WordPress
Wtyczka Duplicate Page and Post WordPress do 2.9.5 ma podatność SQL Injection umożliwiającą wyciek danych. Zalecane szybkie aktualizacje i ograniczenia uprawnień.
- CVSS
- 6.5 MEDIUM
- EPSS
- 19.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Duplicate Page and Post dla WordPress do wersji 2.9.5 jest podatna na czasową iniekcję SQL przez parametr 'meta_key'. Atakujący z uprawnieniami co najmniej na poziomie Współautora mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność pozwala na eskalację ataku przez użytkowników z ograniczonymi uprawnieniami, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to skutkować naruszeniem prywatności danych, utratą zaufania klientów oraz potencjalnymi sankcjami prawnymi. Infrastruktura WordPress korzystająca z tej wtyczki wymaga pilnej oceny ryzyka i działań naprawczych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Duplicate Page and Post u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję serwisu na zewnątrz. Priorytetowo traktuj audyt i zabezpieczenie baz danych WordPress.