Luka SQL Injection w wtyczce FileBird dla WordPress
Podatność SQL Injection w wtyczce FileBird do WordPress pozwala na wyciek danych przez użytkowników z uprawnieniami autora i wyższymi.
- CVSS
- 6.5 MEDIUM
- EPSS
- 29.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka FileBird – WordPress Media Library Folders & File Manager jest podatna na atak SQL Injection poprzez parametr 'search' we wszystkich wersjach do 6.4.8 włącznie. Luka wynika z niewystarczającego zabezpieczenia parametru i pozwala uwierzytelnionym użytkownikom z uprawnieniami autora i wyższymi na wykonanie dodatkowych zapytań SQL.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą wykorzystać tę lukę do wykradania wrażliwych danych z bazy danych, co może prowadzić do naruszenia poufności informacji. Może to wpłynąć na integralność i bezpieczeństwo danych oraz zaufanie użytkowników do serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki FileBird i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wymagających uprawnień autora i wyższych, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj aktualizacje i zabezpieczenia bazy danych.